El ecosistema Volade — Herramienta web

Codificador / decodificador JWT

Decodifica un JWT al instante: encabezado, payload y firma mostrados en JSON indentado con los claims identificados, verificación de la firma HS256 con un secreto o RS256 / ES256 con una clave pública PEM, codificación y firma de un token nuevo, conversión de expiraciones en fechas legibles. Gratis, sin registro y 100 % local: tu token nunca sale de tu navegador.

6 modos de procesamiento0 octeto enviado al servidor∞ tokens, sin límite de tamaño
La herramienta

Tu decodificador JWT online

Pega un token, un header, un payload o una cadena extraída de un encabezado Authorization: la decodificación se actualiza con cada tecla, sin botón « Convertir ».

Codificador / decodificador JWT

Online Desarrollo, Code & Data
Iniciar sesión
Atajos: Ctrl+Intro calcular
Listo.

                  

                  
La firma no se descifra: se verifica con el secreto o la clave pública en la pestaña « Verificar ».
ClaimValorTipoRol
La decodificación, la verificación y la firma se ejecutan mientras escribes · Ctrl+Intro recalcula la pestaña activa · WebCrypto nativo, sin bibliotecas externas · 100 % local, nada sale de tu dispositivo.
0,0 0Comentario Todas las herramientas
¿Gratis o Premium?

El decodificador JWT es gratuito e ilimitado: sin cuenta, sin instalar nada, sin envíos de red. Premium desbloquea todo el ecosistema Volade.

GratisDecodificación en tiempo real del header, del payload y de los claims
GratisVerificación HMAC HS256 / HS384 / HS512 y clave pública PEM
GratisCodificación y firma de nuevos tokens, conversión de expiraciones
PremiumSincronización en la nube cifrada del historial y los snippets
PremiumAcceso API y scripts compartidos entre las herramientas del ecosistema
Desbloquear Premium
Funcionalidades

Decodificar, verificar y codificar un JWT, sin límites

Un solo motor cubre la lectura, el control de integridad y la producción de tokens — sin salir nunca de tu dispositivo.

Decodificar header, payload y firma

Pega un token — incluso en mayúsculas, con prefijo Bearer o entre comillas — y el encabezado y el payload aparecen en JSON indentado mientras escribes. Cada claim se lista con su valor, su tipo y su rol, las marcas de tiempo se convierten a ISO 8601 y a tiempo restante, y la firma transportada se muestra tal cual.

Decodificar ahora

Verificar una firma de verdad

El control no es cosmético: el MAC se recalcula sobre la cadena exacta encabezado.payload y se compara con la firma en comparación constante. HS256, HS384 y HS512 usan el secreto compartido; RS256, RS384, RS512, ES256, ES384 y PS512 usan la clave pública PEM en formato SPKI. El veredicto es explícito: válida, inválida o falta de información.

Verificar una firma

Confidencialidad total

Ninguna petición de red: decodificación, verificación y firma se ejecutan íntegramente en tu navegador, incluso sin conexión. Perfecto para un token de producción, una clave de staging o un token de sesión con un identificador que no quieres confiar a nadie — ni siquiera a la propia herramienta.

Saber más
Cómo funciona

Decodificar, verificar o producir un token en tres pasos

Sin instalación, sin registro: la herramienta está siempre lista, en móvil como en escritorio.

Pega el token

Recupera el valor después de « Authorization: Bearer » o desde tu cookie, pégalo en la pestaña « Decodificar »: los tres segmentos se separan y se decodifican al instante. Un prefijo Bearer, comillas o un salto de línea se eliminan automáticamente.

Comprueba la integridad

Pasa a « Verificar », elige el algoritmo que anuncia el encabezado, introduce el secreto o la clave pública: la herramienta recalcula el MAC y muestra el veredicto. Es el paso que todo el mundo se salta — y el único que protege de verdad el contenido.

Genera un token

En « Codificar », modifica el payload, ajusta exp y iat con la pestaña « Expiración » y firma con HS256: el token aparece listo para copiar. El historial local conserva tus últimos tokens para recargarlos con un clic.

Referencia rápida

Un JWT de un vistazo

Lo que la mayoría de desarrolladores comprueba antes de leer un token — con la anatomía completa en la pestaña « Anatomía & referencia ».

SegmentoRolCodificaciónEjemplo
1encabezado (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3firmaBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expexpiraciónUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256secreto compartido32 octetos mínimo
RS256RSA + SHA-256clave pública PEMverificación asimétrica
« + » en Base64—Base64URLsustituido por « - »
« / » en Base64—Base64URLsustituido por « _ »

¿Qué significa « decodificar un JWT »?

Decodificar un JWT (« jwt decode », « decode jwt online ») consiste en partir la cadena en tres por los puntos y decodificar después cada segmento en Base64URL para recuperar el JSON original. No hace falta ninguna clave: el encabezado y el payload están codificados, no cifrados. Esa es exactamente la intención detrás de « jwt payload decoder » o « decode jwt without verify »: ver qué contiene el token, sin pretender que sea auténtico.

Atención a distinguir bien las dos acciones. Leer un JWT no prueba nada: cualquiera puede fabricar un token con un payload atractivo y firmarlo con su propio secreto. Verificar la firma prueba que el contenido no ha sido modificado por un tercero. Un decodificador que muestra « admin: true » sin comprobar la firma te cuenta una historia, no un hecho.

Los tres segmentos de un JWT

La cadena se divide exactamente en tres partes separadas por puntos: header.payload.signature. El encabezado contiene como mínimo alg y typ, a veces kid para indicar qué clave se usó. El payload contiene los claims, esos pares clave-valor cuyo registro lleva el IANA. La firma cubre los dos primeros segmentos concatenados exactamente como están escritos: la más mínima modificación de un espacio o de un carácter rompe la comparación.

Toda la dificultad viene de que estos segmentos están en Base64URL y no en Base64: el signo más se convierte en guion, la barra diagonal en guion bajo, y el relleno = desaparece. Un decodificador Base64 clásico fallará por tanto en un JWT válido. La tabla « Base64URL frente a Base64 clásico » de la pestaña de referencia muestra precisamente esas sustituciones.

Cómo verificar una firma: HS256, RS256, ES256

Para un algoritmo HMAC — HS256, HS384, HS512 — el mismo secreto sirve para firmar y verificar: la herramienta recalcula HMAC(secret, base64url(header) + "." + base64url(payload)) y compara el resultado con la firma transportada. Es el caso más común y también el más peligroso: cualquier servicio que posea el secreto puede emitir un token. Un secreto de menos de 32 octetos, reutilizado entre entornos, basta para comprometer toda la cadena.

Para los algoritmos asimétricos — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — solo necesitas la clave pública para verificar, lo que permite comprobar un token emitido por un tercero sin compartir nunca su secreto de firma. Pega la clave en formato PEM -----BEGIN PUBLIC KEY----- (SPKI); el resultado crudo de una exportación OpenSSL es directamente utilizable. Para ES256, la firma está en formato r||s crudo, el que espera WebCrypto.

Por último, cuidado con la alg confusion : si tu servicio espera RS256 pero acepta un token cuyo encabezado declara HS256, un atacante firmará con la clave pública — convertida en clave HMAC — y pasará la verificación. Fija en el servidor el algoritmo esperado; nunca lo leas del propio token.

exp, iat, nbf: las marcas de tiempo que atrapan

Estos tres claims son segundos Unix, sin milisegundos y sin zona horaria: iat a 1516239022 significa 2018-01-17T21:30:22Z. Dos errores se repiten sin parar: comparar con una fecha en milisegundos (valor diez mil veces demasiado grande) e interpretar un timestamp en local en vez de en UTC. La pestaña « Expiración » convierte en ambos sentidos, muestra el ISO 8601, la fecha local y el tiempo restante o transcurrido — ideal para detectar al instante un token « ya caducado » al segundo de reloj.

Alargar el tiempo de vida no sube el nivel de seguridad: un exp aplazado cambia el valor mostrado, no la firma. Si tienes que reemitir, vuelve a firmar el token con el secreto o la clave privada — eso es exactamente el papel de la pestaña « Codificar ».

Base64URL: por qué fallan los decodificadores clásicos

Base64URL (RFC 4648 §5) usa el alfabeto A-Z a-z 0-9 - _ y no admite relleno. Un payload de 20 caracteres produce a menudo una longitud no múltiple de cuatro tras eliminar el = : es normal, no una corrupción. Los caracteres - y _ son ambiguos para un ojo humano, lo que explica la mitad de los « tokens rotos » que se reportan. Nuestro decodificador acepta los dos alfabetos, mayúsculas y minúsculas mixtas, el relleno opcional y un prefijo Bearer.

Seguridad: lo que un JWT no hace

Un JWT no ofrece ni confidencialidad ni revocación. El payload es legible por todos: nunca un correo, un rol interno ni un dato personal que no aceptarías enviar en claro. Y un token firmado sigue siendo válido hasta exp incluso tras cerrar la sesión — hace falta una lista de revocación, un jti con seguimiento en el servidor, o tiempos de vida cortos con refresh token. Un buen hábito: exp corto (10 a 15 minutos), iat controlado, nbf alineado con iat, aud y iss verificados al recibirlos.

Recomendado para

Desarrolladores back-end y front-end (OAuth 2.0, OpenID Connect, API REST), integradores y DevOps (infraestructura de identidad, JWKS, rotación de claves), testers y pentesters (reescritura de claims, alg confusion, expiración), administradores de sistemas (depuración de un 401 inexplicable), estudiantes (entender Base64URL y WebCrypto) y cualquiera que necesite un decodificador JWT online rápido, completo y confidencial — junto con el codificador y decodificador Base64, el codificador y decodificador URL y el formateador JSON.

FAQ

Preguntas frecuentes sobre el decodificador JWT

Todo lo que quieres saber antes de decodificar, verificar o firmar un token.

¿Cómo decodificar un JWT online?

Pega el token en la pestaña « Decodificar »: el encabezado, el payload y la firma se separan de un vistazo y después cada parte Base64URL se decodifica a JSON indentado. Los claims estándar (iss, sub, exp, iat, nbf, jti) se listan en una tabla con su tipo y su rol, y las marcas de tiempo se muestran en ISO 8601 con el tiempo restante o transcurrido.

¿Cómo verificar la firma de un JWT?

En la pestaña « Verificar », elige el algoritmo que anuncia el token. Para HS256, HS384 y HS512, introduce el secreto compartido: la herramienta recalcula el HMAC sobre la cadena encabezado.payload y lo compara con la firma transportada. Para RS256, RS384, RS512, ES256, ES384 y PS256, pega la clave pública PEM en formato SPKI. El resultado muestra « Firma válida » o « Firma no válida » con el motivo.

¿Se puede codificar y firmar un JWT aquí?

Sí. En la pestaña « Codificar », edita el encabezado JSON y el payload JSON, elige el algoritmo e introduce el secreto compartido: el token firmado aparece al instante, listo para copiar o descargar en jwt.txt. Para la firma se admiten los algoritmos HS256, HS384, HS512 y none; el resto de algoritmos sirve para la verificación.

¿Qué es un JWT y para qué sirven sus tres partes?

Un JWT (JSON Web Token) es una cadena de tres segmentos separados por puntos: el encabezado declara el algoritmo y el tipo, el payload transporta los claims y la firma garantiza que nada ha sido modificado. Los dos primeros segmentos son JSON codificado en Base64URL — transformación, no cifrado: cualquiera puede leerlos. Solo la firma protege la integridad.

¿Cómo leer los claims exp, iat y nbf?

exp, iat y nbf son marcas de tiempo Unix en segundos, no fechas ISO. La pestaña « Decodificar » las convierte automáticamente a ISO 8601 y a duración relativa (« caduca en 2 d 03:00:00 »), y la pestaña « Expiración » convierte en ambos sentidos entre un timestamp y una fecha legible, lo que permite comprobar un token aparentemente inválido o calcular un plazo de vida exacto.

¿Cuál es la diferencia entre Base64 y Base64URL?

Base64URL sustituye el signo más por un guion y la barra diagonal por un guion bajo, y después elimina el relleno « = ». Es obligatorio en un JWT porque un punto, un más o una barra romperían el corte en tres segmentos. También por eso algunos decodificadores clásicos fallan en un payload perfectamente válido.

¿Un JWT decodificado es una contraseña?

No. El payload de un JWT es simplemente Base64URL, totalmente legible sin clave: nunca metas ahí un identificador, un correo, un rol o un permiso. La firma no cifra el contenido, lo autentifica. Para conservar un secreto del lado del cliente hace falta un cifrado simétrico aparte — el JWT no está hecho para eso.

¿Envía la herramienta mi token a un servidor?

No: decodificación, verificación y firma se ejecutan en tu navegador con WebCrypto, sin peticiones de red ni cuenta. Es imprescindible para un token de producción, que suele llevar un identificador de sesión. El historial queda en el almacenamiento local de tu dispositivo y puede vaciarse con un clic.

Decodificador JWT 100 % local: tu token nunca sale de tu ordenador

A diferencia de los decodificadores JWT online clásicos, no se transmite ninguna cadena: la decodificación, la verificación de firma y la codificación se ejecutan íntegramente en tu navegador mediante WebCrypto, sin bibliotecas de terceros ni peticiones de red. Así se puede inspeccionar un token de sesión real, una clave de staging o un token de servicio interno sin riesgo, incluso sin conexión o en una red pública. El historial y la última entrada se guardan localmente (localStorage) y permanecen en tu dispositivo.

La licencia Premium Volade añade una sincronización en la nube opcional, cifrada e independiente de la herramienta — el resto sigue siendo gratuito e ilimitado, sin registro.

Una licencia premium, todas tus herramientas web

Decodificador JWT, codificador y decodificador URL, codificador y decodificador Base64, formateador JSON, generadores, editores PDF y decenas de herramientas gratuitas — y todo el ecosistema Volade con una sola licencia.

Una licencia, todo el ecosistema premium Navegador · CMS · Escritorio · Móvil · Scripts · API · Herramientas · Database
Una licencia, todo el ecosistema Pasar a premium Iniciar sesión