Desarrolladores
Decodificador de JWT
Header, payload, expiración: tu JWT decodificado a la vista, sin salir de tu navegador.
Header
Payload
Una llamada a la API que devuelve 401, una sesión que se cae sin motivo aparente, una duda sobre qué roles lleva realmente un token: decodificar el JWT es el primer reflejo de depuración. Pega tu token y el header y el payload aparecen de inmediato como JSON formateado y legible — algoritmo, emisor, sujeto, roles, fechas. La fecha de expiración se destaca, con una alerta clara cuando el token ya ha expirado: la causa más frecuente de los 401 inexplicables. Importante: la decodificación es estrictamente local, nada sale de tu navegador y no se realiza ninguna verificación de firma — esta herramienta lee el contenido, no demuestra su autenticidad. Gratis y sin registro.
¿Cómo funciona?
- Pega tu JWT en la zona de entrada.
- Lee el header y el payload, mostrados como JSON formateado.
- Comprueba la fecha de expiración — señalada cuando ya ha pasado.
- Copia el JSON decodificado si lo necesitas.
Preguntas frecuentes
¿Esta herramienta verifica la firma del token?
No, deliberadamente: decodifica el header y el payload (simples segmentos Base64URL), pero no realiza ninguna verificación criptográfica. Un token mostrado aquí podría estar falsificado o haber sido emitido por cualquiera. La verificación de la firma corresponde al servidor, con la clave secreta o pública del emisor.
¿Es arriesgado pegar un JWT aquí?
La decodificación se ejecuta por completo en tu navegador: el token no se envía a ningún sitio ni se almacena. Dicho esto, un JWT válido es una llave: por principio, evita pegar tokens de producción en cualquier herramienta y usa siempre que puedas un token de prueba o ya expirado.
¿Por qué mi token aparece como no válido?
Un JWT se compone de tres segmentos Base64URL separados por puntos: header.payload.signature. Las causas clásicas de fallo: un token truncado al copiar y pegar, un prefijo «Bearer » que se quedó pegado, saltos de línea insertados por una terminal, o un token que sencillamente no es un JWT (un ID de sesión opaco, una clave de API).
¿Qué significan exp, iat y nbf en el payload?
Son timestamps Unix en segundos: «iat» (issued at) fecha la emisión, «exp» (expiration) cierra la ventana de validez y «nbf» (not before) prohíbe usarlo antes de una hora dada. Los servidores rechazan los tokens fuera de esa ventana — de ahí la importancia de sincronizar los relojes entre servicios.