Decodificar JWT en línea — Header, payload y firma

Pega un token JWT para inspeccionar el header y el payload en JSON formateado. La firma se muestra por separado — no verificamos las firmas ni enviamos tu token al servidor.

Cargando…
JWT decode — inspecciona tokens en local
Decodifica headers y payloads de JSON Web Token en tu navegador. Verificación de firma en línea opcional con secreto (HMAC) o clave pública (RSA, RSA-PSS, ECDSA, EdDSA). JWKS y comprobación de claims: jwt-verify.

Cómo funciona JWT decode aquí

Pega el token completo (tres segmentos Base64URL separados por puntos). Header y payload se muestran como JSON formateado. La decodificación se actualiza al editar. Los editores empiezan vacíos — usa **Cargar ejemplo** o elige un algoritmo para cargar un fixture de demo. La verificación opcional compara la firma cuando pegas el secreto de firma o la clave pública (según el algoritmo). Los tokens alg=none se decodifican como no seguros. Para fetch de JWKS, audience o issuer usa jwt-verify.

Privacidad y límites

Los tokens nunca salen de tu pestaña del navegador. Aquí no recuperamos claves JWKS remotas ni validamos claims exp/nbf/aud. Combínalo con jwt-encode para fixtures, o con jwt-verify para políticas de confianza asimétrica completas.

Flujo típico

Token de acceso OAuth

Entrada de ejemplo

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

Salida esperada

El header muestra alg/typ; el payload muestra sub, exp, scopes.

Depurar errores 401

Entrada de ejemplo

Pegar el token desde la pestaña Red

Salida esperada

Comprueba la claim exp y el issuer antes de culpar a las rutas de la API.

Utilidades de codificación relacionadas

Para firmar tokens HS256 de fixtures usa jwt-encode. Codificar y decodificar aquí no verifican la confianza — usa tu proveedor de identidad para eso.

FAQ de JWT decode

Decodificar ≠ verificar

¿Esto verifica firmas?

Verificación en línea opcional para none (no seguro), HMAC (HS256/384/512), RSA (RS256/384/512), RSA-PSS (PS256/384/512), ECDSA (ES256/384/512) y EdDSA (Ed25519) — pega el secreto o la clave pública. Aquí no hay fetch de JWKS ni comprobación de claims exp/aud/iss. Para eso usa jwt-verify. Decodificar solo nunca demuestra autenticidad.

¿Se envía mi token a FastMinify?

Nunca — la decodificación se ejecuta por completo en tu navegador.

¿Puedo pegar refresh tokens con seguridad?

El procesamiento permanece local, pero trata los tokens como secretos — evita compartir pantalla y vacía el campo al terminar.

Codificación

Codifica o decodifica Base64, componentes URL y entidades HTML — solo en el cliente.

Explorar otras categorías de herramientas

Minificar

Reduce código y assets para producción — minifica JavaScript, CSS, HTML, JSON y XML antes de gzip o un despliegue CDN.

Embellecer

Haz el código legible con una indentación coherente — embellece JavaScript, CSS, TypeScript, SCSS, LESS, Markdown, GraphQL, SQL, YAML y más en tu navegador.

Desminificar

Expande código minificado o comprimido — desminifica JavaScript, CSS, TypeScript, SCSS, LESS, SQL, YAML y otros formatos al depurar o revisar.

Conversión

Transforma datos entre JSON, YAML, XML y CSV en local — sin subidas a un servidor.

Preprocesadores CSS

Compila SCSS o LESS a CSS estándar en el navegador — combínalo con embellecer o minificar para un flujo de hoja de estilos completo.

Herramientas JSON

Valida, formatea, compara y explora payloads JSON — complementarias a minificadores y convertidores.

Herramientas SVG

Previsualiza, optimiza con SVGO, exporta Data URI, redimensiona, embellece, convierte a JSX y valida SVG — todo en tu navegador.

DevOps e Infra

Formato, validación y minificación de Terraform HCL, formato y lint de Dockerfile, validación de Docker Compose y .env.

CI/CD

GitHub Actions y GitLab CI — formatear YAML y comprobar la estructura de workflows/jobs en el navegador.

Logs y observabilidad

JSON/NDJSON línea a línea y access logs de Nginx/Apache — formato, filtro, validación y CSV/TSV.

Kubernetes

Manifiestos multi-doc, validación estructural, starters Ingress/Deployment y formato de values de Helm.

Red / IP

CIDR, subredes y ayudas IPv4/IPv6 — en tu navegador.

Seguridad y tokens

JWKS, certificados X.509 y escaneo de secretos — en local en el navegador.

API y esquemas

Herramientas OpenAPI para formatear, validar y analizar tus specs.

Utilidades para desarrolladores

Timestamps, UUID, ULID, Nanoid, cron, contraseñas, regex, slugify, bases numéricas, mayúsculas, diff de texto y chmod — todo en el cliente.

Texto y Markdown

Cuenta palabras, genera TOC Markdown y limpia listas de líneas — todo en tu navegador.

IA y LLM

Conteo de tokens, estimación de costes y ajuste a la ventana de contexto — 100 % en el navegador.

Datos de prueba

Valores de campo sintéticos para fixtures y seed de BD — primero números de teléfono en rangos reservados.

Serialización

Serializa y deserializa estructuras PHP junto a los flujos JSON.