Decodificador JWT
Decodifique e inspeccione tokens web JSON al instante con nuestro decodificador JWT en línea gratuito. Pegue cualquier JWT para ver su encabezado, carga útil y componentes de firma decodificados y mostrados en formato legible. Ya sea que esté depurando flujos de autenticación, verificando reclamos de tokens, examinando tokens de terceros, entendiendo la estructura de JWT o solucionando problemas de autorización, esta herramienta brinda transparencia completa en el contenido de tokens con soporte para HS256, RS256, ES256 y otros algoritmos de firma comunes. Toda la decodificación ocurre en su navegador por seguridad.
Qué es
JWT Decoder es una herramienta de seguridad y desarrollo que analiza y muestra el contenido de los tokens web JSON (JWT), un estándar abierto (RFC 7519) para transmitir información entre partes como un objeto JSON compacto y seguro para URL. Los JWT constan de tres componentes separados por puntos: el encabezado (especifica el tipo de token y el algoritmo de firma), la carga útil (contiene las notificaciones o los datos y metadatos reales del usuario) y la firma (verifica que el token no se modificó en tránsito). Nuestro decodificador descompone instantáneamente cualquier JWT en sus tres partes codificadas en Base64Url, decodifica cada componente en JSON y los muestra en una vista estructurada resaltada en sintaxis con marcas de tiempo legibles por humanos que convierten los tiempos de época de Unix en reclamos exp (vencimiento), iat (emitido en) y nbf (no antes). La herramienta valida la estructura del token (tres partes separadas por puntos, codificación Base64Url válida, JSON válido en partes decodificadas) y resalta posibles problemas como tokens caducados o algoritmos inusuales.
Cómo usar
- Pegue la cadena JWT completa (incluidas las tres secciones separadas por puntos) en el campo de entrada JWT, o use la opción de carga de archivos para cargar un token desde un archivo
- Haga clic en el botón Decode JWT para analizar y mostrar instantáneamente los componentes de encabezado, carga útil y firma del token en paneles separados.
- Revise el panel de encabezado que muestra el algoritmo y el tipo de token usado para firmar este JWT, incluidos los campos alg, typ y kid.
- Examine el panel de Payload que muestra todas las claims (datos de usuario, tiempo de expiración, emisor, audiencia, alcances) con formato de fecha legible para las claims de timestamp.
- Verifique el panel de estado de la firma para comprobar si el token ha expirado (según la declaración exp) y el algoritmo utilizado para detectar posibles problemas de seguridad.
Ejemplos
Entrada: JWT: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.signature
Proceso: Dividir por . → Decodificar header en Base64 → Decodificar payload en Base64
Resultado: Encabezado: {alg:HS256}, Carga útil: {sub:1234}
Entrada: JWT con claim exp
Proceso: Decodificar payload → Extraer timestamp exp → Verificar expiración
Resultado: Token expira: 2026-12-31 (expira en 170 días)
Búsquedas Relacionadas
La gente también busca: decodificador jwt, decodificar jwt, inspector jwt, decodificación de token jwt, token web json, analizador jwt.
decodificador jwtdecodificar jwtinspector jwtdecodificación de token jwttoken web jsonanalizador jwtdepurador jwtverificar jwt
Preguntas Frecuentes
¿Qué es un JWT y cómo está estructurado?
JWT (JSON Web Token) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON. Consta de tres partes separadas por puntos: El Header (encabezado) contiene metadatos sobre el token, específicamente el algoritmo de firma (como HS256, RS256, ES256) y el tipo de token (siempre JWT), codificado como Base64Url JSON. El Payload (carga útil) contiene las claims (declaraciones sobre una entidad, generalmente el usuario, y datos adicionales) como sub (subject/ID de usuario), exp (timestamp de expiración), iat (emitido en), aud (audiencia), iss (emisor), y cualquier declaración personalizada que su aplicación agregue. La Signature (firma) se calcula hashando el encabezado y la carga útil codificados con una clave secreta (para algoritmos HMAC) o una clave privada (para algoritmos RSA/ECDSA), lo que garantiza que el token no pueda modificarse sin detección. El token final tiene este aspecto: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0NTY3ODkwIn0.dozjgNryP4J3jVmNHl0w5N_XgL0n3I9PlFUP0THsR8U.
¿Es seguro decodificar un JWT usando una herramienta en línea?
Decodificar es seguro porque el encabezado y el payload del JWT NO están cifrados — solo están codificados en Base64Url (como base64 pero seguro para URL), lo que significa que cualquiera que posea el token puede leer su contenido. Esto es por diseño: los JWT están firmados (no cifrados) por defecto. La firma solo verifica la integridad, no la confidencialidad. Sin embargo, NUNCA debes compartir tokens que contengan datos sensibles (contraseñas, PII, claves API) en ninguna herramienta de decodificación. El riesgo de seguridad no es la decodificación en sí, sino exponer el token a terceros. Nuestra herramienta procesa todo del lado del cliente en tu navegador — el token nunca se envía a ningún servidor, manteniendo la privacidad. Si tu aplicación requiere tokens confidenciales, considera usar JWE (JSON Web Encryption) que cifra el payload, o asegúrate de que los JWT no contengan información sensible.
¿Qué algoritmos JWT son compatibles y cómo interpreto el encabezado?
Los algoritmos comunes incluyen: HS256 (HMAC SHA-256) utiliza una clave secreta simétrica para firmar y verificar — la misma clave firma y valida; HS384 y HS512 utilizan salidas hash más grandes. RS256 (RSA SHA-256) utiliza un par de claves asimétricas: una clave privada firma, una clave pública verifica — utilizado por proveedores OAuth (Auth0, Okta); RS384 y RS512 son lo mismo con hashes más grandes. ES256 (ECDSA P-256), ES384, ES512 utilizan criptografía de curva elíptica para firmas más cortas. None significa un token sin firma — recházalos en producción. El encabezado también a veces incluye kid (ID de clave) para especificar qué clave de firma se utilizó cuando hay varias claves disponibles. Los tokens con algoritmo none han sido explotados en el pasado.
¿Cómo verifico la firma de un JWT decodificado?
Nuestro decodificador muestra los componentes decodificados y la validez estructural del token, pero no puede verificar completamente la firma porque la verificación requiere el secreto de firma (para algoritmos simétricos como HS256) o la clave pública (para algoritmos asimétricos como RS256). Para verificar: para algoritmos simétricos, ingresa el secreto compartido en nuestro campo de verificación de firma y la herramienta recalculará la firma y la comparará con la firma del token, indicando coincidencia o discrepancia. Para algoritmos asimétricos, proporciona la clave pública (formato PEM) y la herramienta realiza la verificación criptográfica. La verificación de la firma confirma dos cosas: que el token fue firmado por el emisor esperado (quien posee la clave privada/secreto) y que el contenido del token no ha sido alterado desde la firma. Para la validación de tokens en producción, verifica siempre las firmas en tu middleware de autorización.
¿Cuáles son los claims comunes de JWT y qué significan?
Los claims estándar de JWT (definidos en RFC 7519) incluyen: iss (issuer) identifica la entidad que emitió el JWT, normalmente la URL del servidor de autenticación (como https://auth.example.com); sub (subject) identifica la entidad que es el sujeto del JWT, normalmente el ID de usuario; aud (audience) identifica los destinatarios para quienes se destina el JWT, normalmente el identificador de tu aplicación; exp (expiration time) es la marca de tiempo después de la cual no se debe aceptar el JWT para su procesamiento, expresada en segundos de epoch Unix; nbf (not before) es la marca de tiempo antes de la cual no se debe aceptar el JWT; iat (issued at) identifica el momento en que se emitió el JWT, utilizado para determinar la antigüedad del token; jti (JWT ID) proporciona un identificador único para el JWT, utilizado para prevenir ataques de repetición. La expiración es el claim más crítico: siempre verifica exp en tu middleware de validación de tokens para rechazar tokens caducados.