TontonTools

Decodificador JWT

Decodifica el encabezado y la carga útil de un token web JSON de forma instantánea y privada.

100% Gratis Sin registro Amigable con la privacidad Desarrollo web
Actualizado sep. 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Cómo usar Decodificador JWT

  1. Pegue su JWT (la cadena larga xxxxx.yyyyy.zzzzz) en el cuadro.
  2. Vea el encabezado decodificado y la carga útil que se muestra como JSON formateado.
  3. Compruebe las afirmaciones estándar: el vencimiento y la fecha de emisión se muestran como fechas legibles.
  4. Inspeccione o depure según sea necesario. Recuerde que la firma no está verificada aquí.

¿Cuál es Decodificador JWT?

Un token web JSON (JWT) es un token compacto y seguro para URL compuesto por tres partes Base64URL separadas por puntos: un encabezado (algoritmo y tipo), una carga útil (las reclamaciones/datos) y una firma (que verifica la integridad). El encabezado y la carga útil están codificados, no cifrados, para que cualquiera pueda leerlos.

Las afirmaciones de carga útil comunes incluyen iss (emisor), sub (asunto), aud (audiencia), iat (emitido en) y exp (expiración). La decodificación los revela; verificar la firma, que requiere la clave pública o secreta, es lo que demuestra que el token es auténtico.

Sobre el Decodificador JWT

El decodificador JWT decodifica instantáneamente un token web JSON en su encabezado legible y carga útil, y desglosa las afirmaciones estándar (emisor, asunto, audiencia, emisión y vencimiento) con fechas legibles por humanos. Pegue un token para ver exactamente qué contiene mientras depura la autenticación.

Los JWT son la columna vertebral de la autenticación moderna: las API, el inicio de sesión único y los tokens de sesión los utilizan. Cuando se rechaza una solicitud o una sesión expira inesperadamente, decodificar el token es la forma más rápida de ver los reclamos y verificar el vencimiento. Esta herramienta hace que la operación sea de un solo pegado.

La decodificación ocurre completamente en su navegador, por lo que los tokens nunca se envían a un servidor. Tenga en cuenta que esta herramienta decodifica tokens para su inspección; no verifica la firma, por lo que nunca confíe en el contenido de un token sin verificación del lado del servidor.

Preguntas Frecuentes

No. Decodifica el encabezado y la carga útil únicamente para inspección. La verificación de la firma requiere la clave pública o secreta y debe realizarse en el lado del servidor.
No. La decodificación se realiza completamente en su navegador, por lo que su token nunca sale de su dispositivo. Aun así, evita pegar tokens de producción que no controlas.
El encabezado y la carga útil están codificados en Base64URL, no cifrados. La codificación proporciona compatibilidad de formato, no secreto: nunca almacene datos confidenciales en una carga útil JWT.
"exp" es el tiempo de vencimiento y "iat" es el momento en que se emitió el token, ambos como marcas de tiempo de Unix. El decodificador los convierte en fechas legibles.

Learn more

JWT explicado: cómo funcionan los tokens web JSON

Los JWT impulsan la autenticación moderna, pero son muy mal entendidos. Así es como funcionan, qué hay dentro de uno y la advertencia de seguridad clave.

Read the guide

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.