Decodificar JWT: lee la cabecera y el contenido de tu token

Pega un JSON Web Token y lee al instante su cabecera (header) y su contenido (payload), con las fechas de emisión, validez y caducidad ya convertidas a un formato legible. Todo ocurre en tu navegador.

Es una herramienta de depuración: sirve para ver qué lleva dentro un token —qué usuario, qué permisos, cuándo caduca— cuando estás desarrollando o diagnosticando un problema de autenticación.

Gratis · sin marca de agua · sin subir archivos

Qué puedes hacer con Decodificar JWT

  • Decodifica la cabecera y el contenido del token
  • Muestra las fechas de emisión, validez y caducidad
  • Avisa si el token ya ha caducado
  • Copiar la cabecera o el contenido como JSON
  • Procesamiento 100% local

Cómo usar Decodificar JWT paso a paso

  1. 1

    Pega tu JWT

    Introduce el token completo (las tres partes separadas por puntos).

  2. 2

    Lee sus datos

    Verás la cabecera, el contenido y los claims destacados; puedes copiar cada bloque como JSON.

Decodificar no es verificar

Un JWT tiene tres partes: cabecera, contenido y firma. La cabecera y el contenido son simplemente JSON codificado en Base64URL, así que cualquiera puede leerlos sin ninguna clave: eso es lo que hace esta herramienta. La firma, en cambio, es lo que garantiza que el token no ha sido manipulado, y comprobarla exige la clave secreta o pública del emisor.

Por eso esta herramienta decodifica pero no verifica la firma: hacerlo en el navegador obligaría a exponer la clave, y validar un token de verdad debe hacerse en el servidor. No des por bueno el contenido de un JWT solo porque se pueda leer aquí.

Seguro para tokens: no salen de tu equipo

Un JWT suele contener datos de sesión reales —el identificador de un usuario, sus permisos, a veces su correo—. Pegarlo en una web que lo envía a su servidor es filtrar esa sesión a un tercero.

Open Utils funciona íntegramente en el navegador: cuando eliges un archivo, se abre en la memoria de tu propio dispositivo y se procesa ahí. No hay subida, no hay cola de procesamiento en un servidor y no hay copia que borrar después. Puedes comprobarlo tú mismo: abre las herramientas de desarrollo del navegador, entra en la pestaña Red, usa la herramienta y verás que no se envía ningún archivo.

Preguntas frecuentes

¿Esta herramienta verifica la firma del JWT?

No. Decodifica y muestra la cabecera y el contenido, pero no comprueba la firma: eso requiere la clave del emisor y debe hacerse en el servidor. No confíes en un token solo porque se pueda leer.

¿Qué información me muestra del token?

La cabecera (algoritmo y tipo), el contenido completo (payload) y los claims destacados, incluyendo las fechas de emisión (iat), validez (nbf) y caducidad (exp), con aviso si ya ha caducado.

¿Es seguro pegar aquí un token real?

El token se decodifica localmente en tu navegador y no se envía a ningún servidor. Aun así, trata cualquier token como un dato sensible: si es un token de producción en uso, lo prudente es revocarlo después de depurarlo.

Otras herramientas que te pueden servir

Open Utils es un proyecto de código abierto con licencia MIT. Puedes revisar exactamente qué hace esta herramienta —y comprobar que tus archivos no se envían a ninguna parte— en el repositorio en GitHub.