Herramientas para desarrolladores · Free browser tool
Decodificador JWT
Decodifica JSON Web Tokens (JWT) al instante en el cliente. Visualiza header, payload y firma con seguridad, con humanizador de timestamps integrado.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
¿Cuáles son las tres partes de un JWT y qué hace cada una?
Un JWT son tres segmentos codificados en Base64URL separados por puntos: Header.Payload.Signature. El Header describe el tipo de token y el algoritmo de firma (p. ej. HS256, RS256). El Payload lleva claims —id de usuario, roles, caducidad (exp), issued-at (iat) y cualquier campo personalizado que ponga tu API. La Signature es un sello criptográfico sobre las dos primeras partes; este decodificador te muestra la cadena de firma en bruto pero no la verifica, porque la verificación requiere el secreto o la clave pública.
¿Cuál es la diferencia entre decodificar un JWT y verificarlo?
Decodificar solo hace Base64URL-decode del header y el payload para que puedas leer los claims —cualquiera puede hacerlo sin una clave, porque los JWT están firmados, no cifrados. Verificar comprueba que la firma coincide usando el secreto o la clave pública del emisor, lo que demuestra que el token no fue alterado y proviene de una parte de confianza. Esta herramienta es un decodificador para depurar; nunca afirmará que un token es auténtico a menos que verifiques la firma por separado en tu propio backend.
¿Cómo debo leer timestamps Unix como exp, iat y nbf dentro de un JWT?
Esos claims se almacenan como tiempo Unix en segundos desde 1970-01-01 UTC. Esta herramienta detecta claves de timestamp habituales (exp, iat, nbf, auth_time) y muestra la fecha/hora local equivalente junto a cada valor. Para exp en concreto, también marca el token como Expired o Active según el reloj actual de tu navegador —útil para detectar clock-skew o tokens de staging obsoletos de un vistazo.
¿Por qué decodificar JWT en local en lugar de pegarlos en un debugger online?
Los JWT de producción y staging a menudo contienen ids de usuario, emails, roles u otros PII en el payload —y a veces la gente pega tokens que también aparecen en cabeceras Authorization junto a secretos. Un debugger del lado del servidor recibe esa cadena entera. Esta herramienta nunca sube nada: el Base64URL decoding, el parseo JSON y el formateo de timestamps se ejecutan todos en tu navegador, así que los tokens sensibles se quedan en tu máquina.
Otras herramientas que te pueden servir
Explora más utilidades gratis en el navegador para vendedores, creadores y profesionales.
- Herramientas para desarrolladores
Formateador y validador de JSON
Formatea, embellece, valida y minifica tus datos JSON al instante con resaltado local de errores de sintaxis.
Usar herramienta - Herramientas para desarrolladores
Codificar/decodificar Base64
Codifica texto a formato Base64 o decodifica cadenas Base64 de vuelta a texto al instante con soporte UTF-8 completo y cero fuga de datos.
Usar herramienta - Herramientas para desarrolladores
Generador de UUID/GUID
Genera al instante tokens UUID v4 criptográficamente seguros de alta calidad con opciones masivas y cero seguimiento en servidor.
Usar herramienta
Los JWT están codificados, no cifrados — decodifícalos en local
Un JSON Web Token parece opaco, pero el header y el payload son solo JSON codificado en Base64URL. Cualquiera que tenga la cadena puede leer los claims sin una clave secreta. Es por diseño —la firma demuestra integridad, no confidencialidad— y también por eso pegar un token de producción en un debugger online aleatorio es arriesgado. Ids de usuario, emails, roles y otros PII a menudo viven a la vista dentro del payload.
Este decodificador nunca envía tu token a ningún sitio. La división de segmentos, el Base64URL decoding (con soporte UTF-8 completo para claims no latinos), el pretty-printing JSON y la humanización de timestamps se ejecutan todos en tu navegador. Úsalo para inspeccionar JWT de staging o producción al depurar flujos de auth sin filtrar esos tokens —ni ningún secreto sentado junto a ellos en una cabecera Authorization— a un servidor de terceros.
Recuerda el límite duro de esta herramienta: decodifica, no verifica. Un payload de aspecto válido aún puede estar falsificado si omites las comprobaciones de firma. Verifica siempre los JWT en tu backend con el secreto o la clave pública del emisor. Aquí, el humanizador de exp, iat y nbf simplemente te ayuda a leer el estado de caducidad de un vistazo mientras depuras.
Utilidades relacionadas para desarrolladores en este sitio: ordena JSON de claims anidados con el Formateador y validador de JSON, inspecciona otros payloads Base64 con Codificar/decodificar Base64, genera ids de fixture con el Generador de UUID/GUID, o valida patrones de parseo de claims en el Probador de regex.