Inicio / Herramientas para Desarrolladores / Decodificador JWT en línea
Herramientas online gratis

Decodificador JWT en línea

Decodifica JWTs localmente: muestra header y payload como JSON y la firma original. Sin verificación de firma. Entrada limitada a 500k caracteres. El procesa…

Empezar a usar

Qué hace esta herramienta

El Decodificador JWT en línea toma un token JWT de tres segmentos y decodifica localmente el header y el payload codificados en Base64URL. Cada segmento se parsea como JSON y se muestra de forma legible. El segmento de firma se muestra tal cual, sin decodificar.

Ejemplo práctico

Si pega un token como eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6Ikp1YW4iLCJpYXQiOjE1MTYyMzkwMjJ9.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c, la herramienta mostrará:

  • Header: {"alg":"HS256","typ":"JWT"}
  • Payload: {"sub":"1234567890","name":"Juan","iat":1516239022}
  • Firma: SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

Limitaciones importantes

  • La herramienta no verifica la firma ni la validez del token en cuanto a expiración, emisor, audiencia, etc. Solo muestra los valores almacenados.
  • El procesamiento es local, pero los JWT pueden contener datos personales o credenciales. Evite pegar tokens de acceso en dispositivos compartidos o monitoreados.
  • La entrada está limitada a 500.000 caracteres.

Preguntas frecuentes

¿La herramienta valida la firma del JWT?

No. La herramienta solo decodifica y muestra el contenido. No verifica la firma ni ninguna regla de autorización.

¿Qué significa si veo un error de JSON inválido?

Significa que el header o el payload no contienen un JSON válido después de la decodificación Base64URL. Revise que el token esté completo y bien formado.

¿Puedo usar esta herramienta con tokens que tienen más de tres segmentos?

No. La herramienta espera exactamente tres segmentos separados por puntos. Si hay más o menos, se rechazará el token.

Lista de verificación

  • Copie el JWT completo, incluyendo los tres segmentos.
  • Pegue el token en el campo de entrada.
  • Ejecute la decodificación.
  • Revise el header y el payload como JSON.
  • Tenga en cuenta que la firma no se verifica.

El procesamiento se realiza localmente en tu navegador.