Decodificador de JWT

Pega un JWT y mira el header y el payload decodificados, formateados como JSON.

🔒 Este decodificador funciona 100% en tu navegador — el token que escribes nunca se envía a ningún servidor. Aun así, evita pegar tokens de producción con datos sensibles en herramientas de terceros.

Qué es un JWT

JWT (JSON Web Token) es un formato compacto para transmitir información de forma segura entre dos partes, muy usado en autenticación de APIs. Un JWT tiene tres partes separadas por punto: header, payload y firma.

Decodificar no es validar

Esta herramienta solo decodifica el header y el payload (que son solo Base64Url, no cifrados) para lectura — no verifica la firma del token. Cualquiera puede leer el contenido de un JWT, por eso nunca pongas datos sensibles (contraseñas, IDs) en el payload de un token.

Preguntas frecuentes

¿Un JWT está cifrado?

No. El header y el payload solo están codificados en Base64Url, no cifrados — cualquiera con el token puede leer el contenido. La firma garantiza integridad, no confidencialidad.

¿Esta herramienta verifica si la firma del token es válida?

No — solo decodifica el contenido para lectura. Verificar la firma requiere la clave secreta o pública del emisor, que esta herramienta nunca solicita.

¿Mis datos se envían a algún servidor?

No. Toda la decodificación ocurre localmente en tu navegador, en JavaScript.