Desarrollador

Decodificador JWT

Inspecciona cualquier JSON Web Token en tu navegador. Ve header, payload, firma y claims legibles con timestamps relativos. El token nunca sale de tu dispositivo.

Esta herramienta se ejecuta enteramente en tu navegador. Los tokens nunca se suben, registran ni guardan en este dispositivo.
PEGA TU JWT
HEADER · PAYLOAD · SIGNATURE separados por puntos
HEADER Algoritmo y tipo de token
Pega un JWT para ver su header aquí.
PAYLOAD Datos y claims
Pega un JWT para ver su payload aquí.
SIGNATURE Verificación (raw)
Pega un JWT para ver su firma aquí.
Todo se ejecuta en tu navegador. Nada se envía a ningún servidor.

¿Qué es un JWT?

Un JSON Web Token (JWT) es una forma compacta y URL-safe de transmitir claims firmadas. Se usa ampliamente en OAuth/OpenID, autenticación SPA-API y microservicios. Tres partes base64url separadas por puntos: header, payload, firma.

¿Qué hay en un JWT?

Tres partes. Header — declara el algoritmo (HS256, RS256) y el tipo. Payload — claims: subject, expiración, datos. Firma — prueba criptográfica sobre las dos primeras partes.

JWT vs token de sesión

Un JWT lleva la identidad del usuario dentro del token, así el servidor no necesita lookup. Un token de sesión es un ID opaco que mapea a estado del servidor. JWTs escalan sin sticky sessions; sesiones manejan revocación limpiamente.

¿Necesitas decodificar base64 crudo? Prueba nuestro codificador Base64.

Usos comunes

  • Debug OAuth/OIDC: Inspecciona tokens de acceso e ID de Auth0, Okta, Cognito, etc.
  • Solución de auth API: Cuando aparece un 401, decodifica el token Authorization para revisar exp y audience.
  • Integración SSO: Verifica qué claims emite tu IdP antes de cambiar la config SAML/OIDC.
  • Verificación de confianza microservicio: Confirma que tokens internos llevan el claim correcto antes de propagar.
  • Debug Postman/Insomnia: Pega un token de variables de colección para confirmar tenant antes de probar.
  • Inspección de tokens móviles: Decodifica tokens de mitmproxy/Charles Proxy para verificar sujetos de push.
  • Code review: Comprueba tokens de ejemplo en PRs y tests — ¿exp es 5 min o 5 días? ¿sub filtra PII? — sin salir del editor.

FAQ

¿Qué es un JWT?

Un JSON Web Token es una forma compacta y URL-safe de representar claims entre dos partes. Definido en RFC 7519, es el formato dominante para autenticación de APIs modernas.

¿Está cifrado un JWT?

No — por defecto un JWT está firmado pero no cifrado. Header y payload son JSON base64url, legibles por cualquiera. Si necesitas confidencialidad, usa JWE (RFC 7516).

¿Cómo difiere base64url de base64?

Base64url es la variante URL-safe (RFC 4648 §5). Reemplaza + y / por - y _, y omite el padding =. JWTs lo usan para viajar seguros en URLs y headers.

¿Por qué no verifica la firma?

Verificar una firma requiere la clave — pegar tu clave de producción en una herramienta web es lo peor que puedes hacer. Excluimos la verificación a propósito. Usa librerías server-side.

JWT vs sesión — ¿cuándo cada uno?

JWTs son ideales para microservicios sin estado y móviles. Las sesiones son más simples para web apps donde controlas ambos extremos y quieres revocación fácil. Sistemas reales suelen usar ambos.

En cifras

Fuentes y lecturas adicionales

01
Se ejecuta en tu dispositivo
Los archivos nunca salen de tu navegador. Sin subidas al servidor.
02
8 idiomas
EN, ES, HI, PT, FR, DE, ID, JA — cada herramienta.
03
Sin registro
Abre la página, usa la herramienta. Eso es todo.