Decodificador de JWT

Decodifica JSON Web Tokens al instante

Pega un JWT para ver su cabecera, payload y claims — directamente en tu navegador.

0 / 50,000 caracteres
Compartir

Sobre el Decodificador de JWT

Un JSON Web Token (JWT) es una cadena compacta y segura para URLs que representa claims entre dos partes. Esta herramienta divide un JWT en su cabecera, payload y firma, decodifica la cabecera y el payload codificados en Base64URL, y los muestra como JSON legible — junto con un resumen de los claims estándar como emisor, sujeto, audiencia y caducidad.

Características:

  • Decodificación instantánea en el navegador — sin subir archivos, sin ida y vuelta al servidor
  • Resumen legible de los claims estándar (iss, sub, aud, exp, iat, nbf)
  • Comprobación automática de caducidad con una etiqueta clara de CADUCADO / VÁLIDO HASTA
  • Privacidad ante todo — tu token nunca sale de tu navegador

Cómo decodificar un JWT

  1. Pega tu JWT en el cuadro de entrada
  2. La cabecera y el payload se decodifican automáticamente mientras escribes
  3. Revisa el resumen de claims para comprobar el emisor, el sujeto y la caducidad
  4. Copia el JSON decodificado de la cabecera o del payload con un clic

Preguntas Frecuentes

¿Qué es un JWT?

Un JSON Web Token (JWT) es un formato de token compacto y seguro para URLs, compuesto por tres partes codificadas en Base64URL — cabecera, payload y firma — separadas por puntos, usado habitualmente para autenticación e intercambio de información.

¿Esta herramienta verifica la firma del token?

No. Esta herramienta solo decodifica la cabecera y el payload para que puedas leer su contenido — no comprueba la firma contra una clave secreta o pública. Consulta la nota sobre la sección de firma para más detalles.

¿Qué significan los claims exp, iat y nbf?

iat es el momento en que se emitió el token, nbf es el momento más temprano en que es válido, y exp es cuándo caduca. Los tres son marcas de tiempo Unix (segundos desde 1970), que esta herramienta convierte en una fecha legible.

¿Es seguro pegar aquí un token real de producción?

Sí, en el sentido de que la decodificación ocurre completamente en tu navegador y el token nunca se envía a ningún sitio — pero trata cualquier token real como un secreto sin importar dónde lo pegues, ya que cualquiera que lo tenga podría usarlo hasta que caduque.

¿Por qué no puedo leer la parte de la firma?

La firma no está pensada para ser legible por humanos — es un valor criptográfico que sirve para verificar que el token no ha sido manipulado. Esta herramienta la muestra como texto sin procesar, pero no intenta decodificarla ni verificarla.

¿Por qué 'decodificado' no significa 'verificado'?

Decodificar solo revierte la codificación Base64URL para revelar el JSON subyacente — cualquiera puede hacerlo sin conocer la clave de firma. Verificar demuestra que el token fue emitido por una parte de confianza y no ha sido alterado, lo cual requiere la clave secreta o pública y es tarea de tu backend, no de esta herramienta.

Privacidad

Tu token se decodifica por completo en tu navegador mediante JavaScript. Nunca se sube, transmite ni almacena en ningún sitio, ni siquiera en los propios servidores de LazyParadise.

Estándares y Referencias

Última actualización: 2026-07-23