Decodificador y Depurador de JWT Gratuito
Pega cualquier JSON Web Token para decodificar al instante su encabezado y carga útil, comprobar el estado de caducidad y verificar su firma — HS256, RS256, ES256, PS256 y más. 100% del lado del cliente; tus tokens nunca salen de tu navegador.
Qué Hay Dentro de un JWT
Encabezado (Header)
Un pequeño objeto JSON que nombra el algoritmo de firma (alg) y el tipo de token (typ). Está decodificado, no encriptado — visible para cualquiera que tenga el token.
Carga Útil (Payload)
Las reclamaciones — los datos reales, como a quién representa el token (sub) y cuándo caduca (exp). También está solo codificado, nunca lo trates como secreto.
Firma (Signature)
Una firma criptográfica sobre el encabezado y la carga útil. Esta es la única parte que prueba que el token es auténtico y no ha sido modificado — y la única parte que requiere una clave para comprobarse.
Firmado por HMAC o clave públicaPreguntas Frecuentes
¿Qué hace un decodificador de JWT?
Un decodificador de JWT divide un token en sus tres partes — encabezado, carga útil y firma — y luego decodifica el encabezado y la carga útil de Base64URL para que puedas leer las reclamaciones (claims) y metadatos reales en su interior, como el algoritmo utilizado, el sujeto y el tiempo de caducidad.
¿Es lo mismo decodificar un JWT que verificarlo?
No. Decodificar solo revela el contenido legible de un token — no requiere ningún secreto y no prueba nada sobre su autenticidad. Verificar comprueba la firma contra una clave secreta o pública para confirmar que el token es genuino y no ha sido alterado. Cualquiera puede decodificar un JWT; solo alguien con la clave correcta puede verificarlo.
¿Necesito la clave secreta para decodificar un JWT?
No. El encabezado y la carga útil de un JWT solo están codificados en Base64URL, no encriptados, por lo que cualquiera puede decodificarlos y leerlos sin ninguna clave. Una clave secreta o pública solo es necesaria para verificar la firma, no para decodificar el contenido legible.
¿Se envían los datos de mi token a su servidor?
No. Esta herramienta se ejecuta completamente en tu navegador utilizando JavaScript y la API Web Crypto. Tu token, clave secreta y clave pública nunca se transmiten a ningún lado. Puedes comprobarlo tú mismo revisando la pestaña Red (Network) de tu navegador mientras usas la herramienta.
¿Puedo verificar tokens RS256 o ES256 con esta herramienta?
Sí. Este decodificador soporta la verificación de firmas para algoritmos HMAC (HS256, HS384, HS512) usando un secreto compartido, y para algoritmos de clave pública (RS256/384/512, ES256/384/512, PS256/384/512) usando una clave pública en formato PEM.
¿Por qué mi token aparece como caducado?
Los JWT comúnmente incluyen una reclamación exp — una marca de tiempo Unix que indica cuándo el token deja de ser válido. Si la hora actual supera esa marca de tiempo, el token ha caducado y debe ser rechazado por cualquier servidor que lo compruebe, incluso si la firma en sí sigue siendo válida.
¿Qué significa alg: none y por qué se marca como advertencia?
Un algoritmo de "none" significa que el token afirma no tener ninguna firma en absoluto. Esta es una vulnerabilidad de JWT bien documentada — algunas bibliotecas mal configuradas aceptan estos tokens como válidos sin comprobar nada, permitiendo a un atacante falsificar reclamaciones arbitrarias. Los sistemas en producción siempre deben rechazar los tokens sin firmar.
¿Necesitas crear una nueva Clave Secreta?
Genera una nueva clave secreta JWT criptográficamente segura para firmar nuevos tokens — gratis, al instante y 100% en tu navegador.
Ir al Generador de Claves Secretas JWT