Saltar al contenido principal

Inicio  /  Decodificador de JWT

Decodificador de JWT en línea

Decodifica el encabezado y la carga útil de un JWT al instante — completamente en tu navegador.

✓ Nunca se sube — se procesa en tu navegador

Esta herramienta solo decodifica un JWT — no verifica la firma. Decodificar solo lee el encabezado y la carga útil, algo que cualquiera puede hacer sin una clave secreta. Un token mostrado aquí podría estar caducado, manipulado o completamente falsificado. Nunca confíes en las afirmaciones de un token sin verificarlo en el servidor con la clave secreta o pública correcta.

JWT

Nunca se sube

La decodificación ocurre completamente en tu navegador — tu token nunca llega a nuestros servidores.

Solo decodifica, no verifica

Esta herramienta no puede ni verifica la firma — consulta la advertencia anterior antes de confiar en cualquier afirmación.

Gratis, sin límite

Sin cuenta, y sin límite en la cantidad de tokens que puedes decodificar.

¿Qué es un JWT?

Un JWT (JSON Web Token) es una forma compacta y segura para URL de representar afirmaciones entre dos partes — comúnmente usado para tokens de autenticación y datos de sesión. Está formado por tres segmentos codificados en base64url separados por puntos: un encabezado (que describe el tipo de token y el algoritmo de firma), una carga útil (las afirmaciones reales — ID de usuario, caducidad, permisos, etc.) y una firma (usada para verificar que el encabezado y la carga útil no han sido manipulados).

Cómo decodificar un JWT en línea

  1. Pega tu token. Un JWT completo, incluyendo los tres segmentos separados por puntos.
  2. Lee el encabezado y la carga útil decodificados. Ambos se actualizan al instante, mostrados como JSON legible.
  3. Revisa las afirmaciones. Los tiempos de caducidad, emisión y no-antes-de (si están presentes) se muestran con una fecha legible y una etiqueta de caducado/válido.
  4. Copia lo que necesites. Los paneles de encabezado y carga útil tienen cada uno su propio botón de copiar.

Decodificar no es verificar

Esto es lo más importante que debes entender sobre cualquier decodificador de JWT, incluido este: decodificar un JWT no demuestra en absoluto si es genuino. El encabezado y la carga útil son solo JSON codificado en base64 — no se necesita ninguna clave secreta para leerlos, por eso esta herramienta (y cualquier otro decodificador de JWT) puede mostrarte su contenido al instante. La firma es lo que realmente demuestra que un token proviene de una fuente confiable y no ha sido alterado, y verificarla requiere la misma clave secreta (o clave pública, para algoritmos asimétricos) con la que se firmó el token — algo que solo tu servidor debería tener. Verifica siempre los JWT en el servidor antes de confiar en cualquier cosa que afirmen.

Frequently Asked Questions

¿Cómo decodifico un JWT?

Pega un JWT (tres segmentos base64url separados por puntos) en el cuadro — el encabezado y la carga útil se decodifican y se muestran como JSON legible al instante.

¿Esta herramienta verifica la firma del JWT?

No — esto es un decodificador, no un verificador. Decodificar solo lee el encabezado y la carga útil, algo que cualquiera puede hacer sin una clave secreta. No comprueba la firma, así que un token decodificado podría estar caducado, manipulado o completamente falsificado. Nunca trates un token como auténtico solo porque se decodificó correctamente — verifícalo en el servidor con la clave secreta o pública correcta.

¿Qué significa "alg: none", y por qué se marca?

"none" es un valor de algoritmo JWT real y válido que significa que el token no está firmado en absoluto. Históricamente, algunas implementaciones de servidor aceptaron incorrectamente los tokens alg:none como válidos, permitiendo que un atacante falsificara cualquier afirmación que quisiera. Esta herramienta lo marca claramente para que sepas que un token que lo usa no ofrece ninguna garantía criptográfica.

¿Qué son las afirmaciones exp, iat y nbf?

exp (caducidad) es cuándo el token deja de ser válido, iat (emitido en) es cuándo se creó, y nbf (no antes de) es cuándo empieza a ser válido. Esta herramienta muestra cada una como una fecha legible con una descripción relativa (como "caduca en 2 horas") cuando está presente.

¿Qué pasa si pego un JWT no válido?

Verás un mensaje de error claro que explica qué está mal — por ejemplo, que un JWT necesita exactamente tres segmentos separados por puntos, o que un segmento no es Base64 ni JSON válido.

¿Se sube mi token a algún sitio?

No. La decodificación ocurre completamente en tu navegador — tu token nunca se envía a los servidores de CurePDF. Aun así, trata cualquier token real como sensible: cualquiera que lo tenga puede decodificar su contenido igual que hace esta herramienta.

¿Es gratis el decodificador de JWT?

Sí, sin necesidad de cuenta y sin límite en la cantidad de tokens que puedes decodificar.

¿Puedo copiar el encabezado o la carga útil decodificados?

Sí — tanto el panel del encabezado como el de la carga útil tienen su propio botón de copiar.

Más herramientas para desarrolladores