JWT Decoder
JWT Decoder — se ejecuta en el navegador. No se guardan datos.
Decodificador JWT
No se verifica la firma. Use una herramienta en el servidor si necesita verificación HMAC.
Cómo usar
- Pega en el campo JWT una cadena de token separada por tres puntos.
- Haz clic en Decodificar y Header y Payload se rellenan como JSON legible.
- Signature (raw) muestra el tercer segmento tal cual, o “none” si falta.
- Si hay menos de dos puntos, el área de estado indica que el formato no es válido.
- Haz clic en Restablecer para vaciar los campos. Esta herramienta no tiene botón de copiar.
Conceptos clave
Un decodificador JWT es una herramienta de consulta que decodifica en Base64URL la cabecera y el payload para poder leerlos. No verifica la firma con un algoritmo y una clave, así que no puedes tratar las reclamaciones en pantalla como intactas. Usa el decodificador para inspeccionar caducidad, emisión y campos de permiso al depurar, y decide la confianza real con verificación HMAC o de clave pública en el servidor. El tercer segmento solo se muestra como texto en bruto. Si el valor se divide con dos puntos, cabecera y payload se leen igual, y una firma vacía se muestra como none.
Aunque la decodificación tenga éxito, el área de estado sigue diciendo que la firma no se verificó. Si el payload es JSON se indenta; si no, el texto decodificado se deja tal cual. Este decodificador no pide una clave secreta y no sube el token a un servidor. Al pegar un token de producción, las reclamaciones pueden verse incluso después de caducar, así que revisa los valores sensibles solo en local y cierra la página. Si el formato es incorrecto, el estado se pone rojo y los campos de cabecera y payload pueden no sobrescribir valores anteriores: restablece e inténtalo de nuevo.
Ejemplo
Pega una muestra en forma header.payload.signature y pulsa Decodificar: Header muestra un objeto de algoritmo y Payload muestra las reclamaciones indentadas. Una cadena con un solo punto provoca un error de que el JWT debe tener forma header.payload.signature.
Relacionado: Formateador JSON · Generador htpasswd · Codificador JSON
Preguntas frecuentes
¿El decodificador JWT verifica la firma?
No. Solo lee la cabecera y el payload, y el campo de firma muestra el tercer segmento en bruto. Haz la verificación HMAC en el servidor.
¿Acepta un token con solo dos puntos?
Si solo están la cabecera y el payload, aún intenta decodificar. Si falta el tercer segmento, el campo de firma muestra none.
¿Qué pasa si falla la decodificación Base64URL?
El área de estado muestra un fallo de Base64URL u otro error en rojo, y no debes confiar en la cabecera ni en el payload.
¿El payload siempre se muestra como JSON?
Si se analiza como JSON se indenta; si no, se muestra la cadena decodificada tal cual.
¿El token pegado se envía a un servidor?
No. La decodificación ocurre solo en el navegador y no hay campo de clave. Restablecer vacía los cuatro campos.
¿Por qué no hay botón de copiar resultado?
Cabecera, payload y firma tienen cada uno su campo, así que no hay botón de copiar. Selecciona el texto del campo que necesites.
Última revisión: 2026-09-04