TontonTools

Decodificador de tokens JWT

Decodifica tokens JWT: lee el encabezado y la carga útil al instante.

100% Gratis Sin registro Amigable con la privacidad Contraseña y seguridad
Actualizado sep. 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Cómo usar Decodificador de tokens JWT

  1. Pegue el JWT: la cadena header.payload.signature.
  2. Lea el encabezado y la carga útil decodificados: algoritmo, reclamos, marcas de tiempo.
  3. Compruebe exp primero al depurar la autenticación: los tokens caducados son la causa principal de los 401.
  4. Recuerde: decodificar ≠ verificar: su servidor debe valide siempre la firma antes de confiar en las afirmaciones.

¿Cuál es Decodificador de tokens JWT?

Un decodificador JWT descomprime un token web JSON (la cadena header.payload.signature separada por puntos que transporta datos de autenticación y sesión a través de la web moderna) en JSON legible. Decodifica el encabezado Base64URL (algoritmo, tipo) y la carga útil (las afirmaciones: ID de usuario, roles, vencimiento, emisor) para que puedas ver exactamente lo que afirma un token.

Lo fundamental que hay que entender: un JWT está codificado, no cifrado. Cualquiera puede decodificar y leer la carga útil: es Base64, no es un secreto. La firma no oculta los datos; prueba que los datos no fueron manipulados. Por lo tanto, los JWT nunca deben guardar secretos, y decodificar uno revela todo lo que contiene.

Sobre el Decodificador de tokens JWT

Pegue un JWT y lea su encabezado decodificado y su carga útil (reclamaciones presentadas, caducidad y marcas de tiempo interpretadas), todo en su navegador.

Dónde gana su lugar: autenticación de depuración: el uso diario: una API devuelve 401, y la decodificación del token muestra si ha caducado (la reclamación exp versus ahora, la causa número uno), si falta una función o si se emitió para la audiencia equivocada; inspeccionar reclamos: confirmar que un token contiene el ID de usuario, los permisos y los alcances que espera su aplicación; lectura de vencimiento: exp, iat y nbf como fechas humanas, diagnosticando "desconexión demasiado pronto" y problemas de desfase del reloj; y aprender cómo funciona la autenticación JWT: ver tokens reales desmitifica todo el flujo.

Esto refuerza los elementos esenciales de seguridad: la decodificación NO verifica: se podría falsificar una carga útil decodificada que parezca válida; solo comparar la firma con la clave secreta/pública (del lado del servidor) demuestra la autenticidad, y su aplicación siempre debe hacerlo. Nunca confíes en las afirmaciones de un JWT sin verificar su firma. Y dado que la decodificación expone la carga útil, trate los tokens de producción como las credenciales que son: este decodificador se ejecuta completamente en el lado del cliente, por lo que no se transmite nada de lo que pegue. Consulte HMAC (que produce firmas HS256) para conocer la parte de firma.

Preguntas Frecuentes

No: codificado (Base64URL), no cifrado. Cualquiera puede decodificar y leer la carga útil. La firma demuestra integridad (no manipulada), no confidencialidad. Nunca pongas secretos en un JWT; asume que su contenido es público.
La mayoría de las veces vence: decodificalo y compara el reclamo de vencimiento con el actual (la principal causa de los 401 repentinos). Otros sospechosos: audiencia/emisor incorrecto, ámbitos faltantes, desfase del reloj entre servidores o una firma que no supera la verificación.
No, la decodificación solo lee Base64. La verificación significa comparar la firma con la clave secreta (HS256) o pública (RS256), lo que sólo el servidor puede hacer de forma segura. Una carga útil decodificada podría falsificarse por completo; nunca confíe en reclamos sin verificación de firma.
exp (vencimiento), iat (emitido en), nbf (no antes), iss (emisor), aud (audiencia), sub (sujeto/usuario), jti (ID del token). Además de cualquier reclamo personalizado que agregue su aplicación (roles, permisos). El decodificador los muestra todos.
La decodificación se ejecuta completamente en su navegador: no se envía nada. Pero trate los tokens de producción como credenciales activas de todos modos: otorgan acceso hasta que caduquen, así que evite pegarlos en cualquier herramienta del lado del servidor y no los deje en registros compartidos.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.