Decodificador JWT · Guía
Decodificador JWT Online: Inspecciona Cabecera y Payload
Un decodificador JWT online divide un token en sus partes y muestra la cabecera y el payload como JSON legible. Esta guía explica qué hace un decodificador, qué deliberadamente no hace y cómo usarlo para depurar la autenticación.
Qué revela un decodificador
Un JWT tiene tres partes Base64url separadas por puntos: cabecera, payload y firma. Un decodificador decodifica las dos primeras desde Base64url y las embellece, así que puedes leer el algoritmo, las claims, el sujeto y la expiración de un vistazo.
Esto se ejecuta enteramente en tu navegador. El token nunca se envía a ningún sitio, lo que importa porque los tokens suelen conceder acceso real.
Decodificar no es verificar
Un decodificador lee las claims; no comprueba la firma. Cualquiera puede decodificar un JWT, lo cual es por diseño, ya que el payload no es secreto. Para confirmar que un token es genuino necesitas verificar la firma contra el secreto o la clave, que es un paso separado.
Úsalo para depurar
Cuando una API rechaza un token, decodificarlo es el primer movimiento: comprueba la expiración, confirma la audiencia y el emisor, y asegúrate de que las claims que tu código lee estén realmente presentes.
Preguntas frecuentes
¿Necesito el secreto para decodificar un JWT?
No. La cabecera y el payload solo están codificados en Base64url, no cifrados, así que se decodifican sin ningún secreto. El secreto solo se necesita para verificar la firma.
¿Es seguro pegar un token aquí?
El decodificador funciona enteramente en tu navegador y no sube el token. Aun así, trata los tokens de producción con cuidado y evita pegarlos en herramientas en las que no confíes.
¿Listo para probarlo?
Abre la herramienta gratuita Decodificador JWT en el navegador y aplica lo que acabas de leer: sin registro y procesando localmente.
Abrir la herramienta Decodificador JWT