Fastway Tools

Decodificador de JWT

Los tokens se decodifican solo en tu navegador. Nunca pegues tokens de producción o personales en herramientas en línea que no controlas.

¿Qué es un JWT?

El Decodificador de JWT revela lo que hay dentro de un JSON Web Token sin enviarlo a ningún sitio. Pega un token y la herramienta lo divide en sus tres partes, decodifica el header y el payload en Base64URL y muestra ambos formateados como JSON. Interpreta automáticamente las claims de tiempo estándar — emitido (iat), no antes de (nbf) y caducidad (exp) — como fechas legibles y te avisa claramente cuando un token ha caducado. Recuerda que el payload de un JWT solo está codificado, no cifrado, así que cualquiera puede leerlo; esta herramienta nunca verifica la firma y se ejecuta por completo en tu navegador, manteniendo tus tokens en tu dispositivo.

Un JSON Web Token (JWT) es una cadena compacta y segura para URL que representa claims entre dos partes. Consta de tres secciones codificadas en Base64URL separadas por puntos: un Header (algoritmo y tipo de token), un Payload (claims como ID de usuario, expiración y roles) y una Firma. Los JWT son el formato de token de autenticación más común en APIs web modernas.

Cómo Decodificar

  1. Pega un JWT (header.payload.signature) en el cuadro de entrada.
  2. Lee el header y el payload decodificados, formateados como JSON.
  3. Comprueba el estado de caducidad y las fechas legibles de iat/nbf/exp.

Casos de Uso

  • Inspeccionar qué claims lleva un token — ID de usuario, email, expiración, roles — sin necesitar un servidor.
  • Depurar problemas de autenticación comprobando si un token ha expirado o lleva los claims incorrectos.
  • Entender el algoritmo en el header (HS256, RS256, etc.) para saber cómo está firmado el token.
  • Aprender cómo funciona la estructura JWT como desarrollador o ingeniero de seguridad.

Cómo funciona la decodificación de JWT

Decodificar un JWT es sencillo: la herramienta divide el token en los puntos, decodifica en Base64URL cada una de las tres partes y analiza el JSON resultante.

Decodificar no es lo mismo que verificar. Esta herramienta puede leer los claims de cualquier JWT sin la clave de firma. La verificación debe hacerse en el servidor.

Beneficios

  • Inspecciona rápidamente las claims y la caducidad al depurar la autenticación.
  • Entiende exactamente qué datos guarda una app en sus tokens.
  • Decodifica localmente en tu navegador — tu token nunca se envía a un servidor.

Decodificación de Token, Sin Transmisión

Los tokens JWT se decodifican usando bibliotecas JavaScript que se ejecutan en tu navegador. Los datos del token que proporcionas se procesan localmente en tu máquina; nunca se envían a nuestros servidores ni a ningún otro lugar.

FAQ

¿Verifica la firma?

No. Solo decodifica el header y el payload (que son Base64URL, no cifrados). No valida la firma.

¿Es seguro pegar un token?

La decodificación es local en tu navegador, pero nunca pegues tokens reales de producción o personales en herramientas que no sean de tu total confianza.

¿Por qué es legible el payload?

El payload de un JWT solo está codificado en Base64URL, así que cualquiera puede leerlo. Nunca guardes datos sensibles en un JWT.

¿Puedo verificar una firma JWT con esta herramienta?

No. La verificación de firma requiere la clave de firma del servidor. Esta herramienta solo decodifica el payload para que puedas leer los claims. La verificación debe hacerse siempre en el servidor.