Decodificador JWT - Decodifique Tokens JWT en Línea

Decodificador JWT gratuito en línea. Decodifique JSON Web Tokens e inspeccione el encabezado y la carga útil JWT directamente en su navegador.

¿Qué es JWT?

JWT (JSON Web Token) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON. Los JWT son tokens compactos y seguros para URL que se utilizan comúnmente para autenticación, autorización e intercambio de información en aplicaciones web. Un JWT consta de tres partes: encabezado, carga útil y firma, separadas por puntos. El encabezado y la carga útil son objetos JSON codificados en Base64URL que cualquiera puede decodificar — solo la firma requiere una clave secreta para su verificación.

Cómo Funciona JWT

Los JWT se utilizan ampliamente en aplicaciones web modernas para autenticación sin estado. Cuando un usuario inicia sesión, el servidor crea un JWT que contiene información del usuario y lo firma con una clave secreta. El cliente almacena el token y lo envía con cada solicitud posterior. El servidor puede verificar la autenticidad del token usando la clave secreta sin necesidad de mantener el estado de la sesión. Los JWT también se usan para inicio de sesión único (SSO), autorización API (tokens Bearer) e intercambio seguro de información entre servicios.

Estructura JWT Explicada

Encabezado

Contiene metadatos sobre el token, incluyendo el algoritmo de firma (ej. HS256, RS256) y el tipo de token (JWT). El encabezado siempre es JSON codificado en Base64URL.

Carga Útil

Contiene las reclamaciones — declaraciones sobre el usuario y datos adicionales. Las reclamaciones comunes incluyen sub (sujeto), name (nombre), iat (emitido en) y exp (expiración). La carga útil es JSON codificado en Base64URL y cualquiera puede decodificarla.

Firma

Creada combinando el encabezado codificado, la carga útil codificada y una clave secreta usando el algoritmo especificado en el encabezado. La firma verifica que el token no ha sido alterado y que fue creado por una fuente confiable.

Decodificador JWT vs Validador JWT

Un decodificador JWT simplemente decodifica las partes del encabezado y la carga útil codificadas en Base64URL de un JWT — no se requiere clave secreta. Cualquiera con el token puede ver su contenido. Un validador JWT va más allá: verifica la firma criptográfica para confirmar la autenticidad del token, comprueba los tiempos de expiración, valida el emisor y asegura que el token no ha sido manipulado. Esta herramienta es solo un decodificador JWT — no realiza ninguna verificación o validación de firma.

Reclamaciones JWT Comunes

issIssuer — quién emitió el token
subSubject — sobre quién es el token
audAudience — para quién está destinado el token
expExpiration — cuándo expira el token
iatIssued At — cuándo se creó el token

Cómo Usar el Decodificador JWT

  1. 1

    Pegue su token JWT en el área de entrada

  2. 2

    La herramienta decodifica y muestra automáticamente el encabezado y la carga útil

  3. 3

    Haga clic en "Copiar" para copiar el JSON del encabezado o carga útil decodificados

  4. 4

    Use el botón de token de muestra para ver un JWT de ejemplo en acción

Preguntas Frecuentes

¿Se puede decodificar JWT sin un secreto?

Sí. Las partes del encabezado y la carga útil de un JWT están codificadas en Base64URL, que es una codificación reversible — no cifrado. Cualquiera con acceso al token puede decodificar estas partes para ver el contenido. Solo la firma requiere una clave secreta para su verificación. Por eso nunca se deben almacenar datos sensibles en la carga útil de un JWT; solo debe contener información pública y no sensible.

¿La decodificación verifica la firma JWT?

No. Esta herramienta solo decodifica el encabezado y la carga útil del JWT. No realiza verificación criptográfica de firma. Para verificar completamente un JWT, necesita la clave secreta (para algoritmos HMAC) o la clave pública (para algoritmos RSA/ECDSA) y una biblioteca de verificación JWT.

¿Cuál es la diferencia entre Base64 y Base64URL?

Base64URL es una variante de la codificación Base64 que es segura para URL. Reemplaza '+' con '-', '/' con '_' y elimina los caracteres de relleno '='. Los JWT usan Base64URL para garantizar que el token pueda incluirse de forma segura en URLs y encabezados HTTP sin codificación adicional.

¿Se envía mi token JWT a un servidor?

No. Toda la decodificación JWT ocurre completamente en su navegador usando JavaScript. Los datos de su token nunca salen de su dispositivo — no cargamos, almacenamos ni compartimos ningún dato de token. Su privacidad y seguridad están totalmente protegidas.