Decodificador de JWT Gratis Online
Decodifica JSON Web Tokens (JWT) para ver el header y el payload. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Actualizado
JWT Decoder & Builder
Decode, inspect, validate, and build JSON Web Tokens with full claim explanations, expiry tracking, and multi-language code snippets.
Paste JWT Token
Paste a JWT above to decode and inspect it
What is a JWT? A JSON Web Token (RFC 7519) is a compact, URL-safe token with three parts: a header (algorithm + type), a payload (claims), and a signature. The header and payload are base64url-encoded JSON — not encrypted.
Client-side decoding only. This tool decodes tokens entirely in your browser. Signature verification requires your secret key and should only happen server-side. Treat any JWT containing real credentials with care.
Related Tools
Preguntas Frecuentes
¿Qué es el Decodificador de JWT?
El Decodificador de JWT es una herramienta gratuita en línea que decodifica JSON Web Tokens para mostrar la información del encabezado, la carga útil y la firma en un formato legible.
¿El Decodificador de JWT es gratis y seguro?
Sí, es totalmente gratis y no requiere registro. Toda la decodificación se realiza del lado del cliente, en tu navegador, por lo que tus tokens nunca se envían a ningún servidor.
¿Qué información muestra?
El Decodificador de JWT muestra el algoritmo, el tipo de token, el tiempo de expiración, el emisor, el sujeto y todas las reclamaciones personalizadas almacenadas en la carga útil del JWT.
¿Están seguros mis datos con esta herramienta?
Por supuesto. El Decodificador de JWT procesa todo del lado del cliente, en tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.
¿El Decodificador de JWT funciona en dispositivos móviles?
Sí, el Decodificador de JWT es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna app.
¿Necesito crear una cuenta para usar esta herramienta?
No se necesita ninguna cuenta ni registro. Solo abre el Decodificador de JWT en tu navegador y empieza a usarlo de inmediato. No hay muros de registro ni restricciones de uso.
¿Cómo uso el Decodificador de JWT?
Simplemente introduce tus datos en el campo correspondiente, ajusta la configuración a tu gusto y la herramienta los procesará al instante. Luego puedes copiar el resultado al portapapeles o descargarlo.
¿Qué navegadores son compatibles?
El Decodificador de JWT funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.
¿Es seguro pegar un JWT en un decodificador online?
Leer un JWT es seguro porque el encabezado y el payload solo están codificados en Base64URL, no cifrados — cualquiera que tenga el token puede decodificarlos, así que inspeccionar los claims no revela nada que debiera permanecer secreto. El verdadero riesgo está en hacia dónde viaja el token: un token de acceso activo es una credencial en uso, por lo que pegarlo en un servicio que lo transmita a un servidor podría exponer tu sesión. Esta herramienta evita eso por completo decodificando todo localmente en tu navegador; el token nunca se sube, se registra ni se almacena de forma remota. Como precaución, decodifica únicamente tokens que estés autorizado a inspeccionar, trata cualquier token activo como una contraseña que no pegarías públicamente, y evita compartir la URL o una captura de pantalla del payload decodificado. Pega tu token arriba para ver sus claims decodificados al instante, totalmente del lado del cliente y sin que nada salga de tu dispositivo.
¿Por qué decodificar un JWT no verifica si es válido?
Decodificar y verificar son dos operaciones distintas. Decodificar simplemente aplica Base64URL al encabezado y al payload para que puedas leer los claims — no requiere ninguna clave y no demuestra nada sobre la autenticidad. Verificar significa recalcular la firma con el secreto o la clave pública del emisor y comprobar que coincide, lo cual es la única forma de saber que el token no fue alterado o falsificado. Este decodificador lee el token y muestra el segmento de firma en bruto como referencia, pero no lo comprueba criptográficamente, así que trata un payload decodificado como algo informativo, no como una prueba. Para verificar de verdad necesitas la clave de firma, que debe permanecer en tu backend. La pestaña Snippets ofrece código de verificación y firma listo para usar en Node.js, Python, Go, Java, PHP y Ruby para que puedas validar el token correctamente en tu propio servicio.
¿Cómo saber cuándo expira un JWT a partir de sus claims?
La expiración vive en el claim exp, una marca de tiempo Unix (segundos desde 1970) que indica el momento en que el token deja de ser válido. Dos claims relacionados definen la ventana: iat es cuándo se emitió el token y nbf es el momento más temprano en que puede usarse. Los números en bruto son difíciles de leer, así que este decodificador convierte exp, iat y nbf en fechas legibles y muestra un estado en vivo que indica si el token actualmente es válido, ha expirado o todavía no está activo. Eso hace evidentes en segundos los errores del tipo '¿por qué me da un 401?' — un exp expirado es una de las causas más comunes. Ten en cuenta que estas marcas de tiempo son de lectura pública y no están verificadas hasta que compruebas la firma, y que se registran en UTC, así que ten en cuenta tu propia zona horaria al leerlas. Pega tu token para ver sus horas de emisión, de no-antes-de y de expiración decodificadas en fechas claras de un vistazo.
¿Cuál es la diferencia entre el encabezado y el payload de un JWT?
Un JWT tiene tres partes separadas por puntos: header.payload.signature. El encabezado describe cómo está firmado el token — principalmente el alg (algoritmo de firma, como HS256 o RS256) y el typ (tipo de token). El payload lleva los claims: afirmaciones sobre el usuario o la sesión como iss (emisor), sub (sujeto), aud (audiencia), exp (expiración) y cualquier campo personalizado u OIDC que añada tu sistema. La firma, calculada a partir del encabezado y el payload usando una clave, es lo que permite a un servidor verificar que las otras dos partes no fueron alteradas. Este decodificador divide el token automáticamente, indica si el algoritmo es simétrico o asimétrico, y explica cada claim registrado en lenguaje sencillo. Como tanto el encabezado como el payload solo están codificados, nunca deben guardarse contraseñas ni secretos en ellos. Pega un token arriba para ver su encabezado y sus claims separados y descritos.
¿Puedo crear un JWT de prueba con esta herramienta?
Sí — la pestaña Constructor te permite componer la estructura de un JWT con fines de prueba. Elige un algoritmo de firma, establece una expiración en minutos y añade tus propios claims, y la herramienta ensambla el encabezado y el payload correspondientes por ti. Es crucial que el resultado sea intencionalmente sin firmar: incluye un marcador de posición donde va la firma real, que tú generas en tu backend. Esto es deliberado, porque firmar en el navegador expondría tu secreto — una clave simétrica HS256, por ejemplo, debe permanecer en el servidor, o cualquiera que vea el código fuente de la página podría falsificar tokens válidos. Así que el Constructor es ideal para simular formas de tokens, prototipar conjuntos de claims o producir payloads de ejemplo para documentación, no para emitir credenciales de producción. Cambia a la pestaña Constructor para redactar la estructura de un token y luego fírmalo de forma segura en tu propio servicio.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/jwt-decoder" title="Free JWT Decoder Online — The Toolbox" width="100%" height="350" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/jwt-decoder?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free JWT Decoder Online</a> by The Toolbox</p>Herramientas Relacionadas
Generador de Contraseñas Seguras Gratis
Genera contraseñas seguras y aleatorias con opciones personalizables. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de UUID/GUID Gratis
Genera identificadores únicos universales (UUID/GUID). Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de Códigos QR Gratis Online
Genera códigos QR para URLs, texto, credenciales WiFi y más. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Formateador y Validador de JSON Gratis
Formatea, valida y embellece datos JSON con resaltado de sintaxis y detección de errores. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Acerca del Decodificador de JWT
El Decodificador de JWT es una herramienta online gratuita para leer el contenido de un JSON Web Token. Pega un token y la herramienta lo divide en sus tres partes, decodifica el encabezado y el payload desde Base64URL, y muestra cada claim en una vista clara y con resaltado de sintaxis. Está pensada para desarrolladores, ingenieros de QA y personal de soporte que se topan con un JWT mientras depuran un flujo de inicio de sesión, una llamada a una API o una integración de inicio de sesión único, y necesitan saber exactamente qué contiene.
Un JWT está formado por tres segmentos codificados en Base64URL separados por puntos: un encabezado, un payload y una firma (header.payload.signature). Esta codificación no es cifrado — cualquiera que tenga el token puede leer el encabezado y el payload — por lo que decodificarlo para inspeccionar sus claims es totalmente seguro y no revela nada secreto. Esta herramienta hace esa decodificación por ti y luego explica el significado de cada campo.
Todo se ejecuta localmente en tu navegador. Tu token nunca se sube, se registra ni se almacena en un servidor, algo que importa porque un token de acceso real es una credencial activa: pegarlo en un servicio que lo transmita podría exponer una sesión en curso. No hace falta registrarse ni instalar nada.
Qué muestra el decodificador
- Encabezado (Header) — el algoritmo de firma (
alg) y el tipo de token (typ), con una nota en lenguaje sencillo sobre el algoritmo. Reconoce la familia HMAC (HS256/384/512), RSA (RS256/384/512), ECDSA (ES256/384/512) y RSA-PSS (PS256/384/512), e indica si cada una es simétrica o asimétrica. - Claims del payload — todos los claims, con descripciones para los registrados:
iss(emisor),sub(sujeto),aud(audiencia),exp(expiración),iat(fecha de emisión),nbf(no válido antes de) yjti(el identificador único del token usado para bloquear ataques de repetición). También se muestran los claims de OIDC y los personalizados. - Marcas de tiempo — los valores numéricos de
exp,iatynbfse convierten a fechas legibles para que veas de un vistazo cuándo se emitió un token y cuándo caduca, además de un estado en vivo que indica si actualmente es válido, ha expirado o todavía no está activo. - Firma — el segmento de firma en bruto, mostrado como referencia. El decodificador lee los tokens; no verifica criptográficamente la firma, así que trata un payload decodificado como algo informativo, no como prueba de que el token es auténtico.
Crea un token de prueba
Una segunda pestaña te permite componer la estructura de un JWT con fines de prueba. Elige un algoritmo, establece una expiración en minutos y añade tus propios claims, y la herramienta ensambla el encabezado y el payload correspondientes. El resultado es intencionalmente sin firmar: tú sustituyes el marcador de posición por una firma real generada en tu backend. Nunca firmes un token en el navegador con un secreto de producción; una clave simétrica como una clave HS256 debe permanecer en el servidor, o cualquiera que vea el código fuente de la página podría falsificar tokens válidos.
Fragmentos de código listos para usar
La pestaña Snippets ofrece ejemplos de verificación y firma listos para usar en varios lenguajes y librerías — Node.js, Python, Go, Java, PHP y Ruby — para que puedas pasar de inspeccionar un token a manejarlo correctamente en tu propio servicio. Una pestaña de Historial guarda tus decodificaciones recientes durante la sesión para comparar rápidamente.
Por qué importa inspeccionar los tokens
La mayoría de los errores "¿por qué me da un 401?" se reducen a algo visible en el payload. Un exp expirado, un aud que no coincide con la API que estás llamando, un iss incorrecto o un scope faltante son detectables en segundos una vez decodificado el token. Detallar los claims de esta forma también ayuda cuando estás aprendiendo cómo funciona la autenticación o revisando qué datos personales lleva un token — un buen hábito, ya que los claims son de lectura pública y nunca deberían contener contraseñas ni secretos.
Pega un token arriba para ver su encabezado, sus claims y su expiración decodificados al instante, o cambia al Constructor para simular la estructura de un token para tus pruebas.