Kuvron
Ver herramientas

Categorías

  • JSON8
  • Encoding8
  • Crypto4
  • Texto10
  • Números7
  • Tiempo4
  • Web & HTTP11
  • Colores5
  • Seguridad2
  • Imágenes3
  • Datos & SQL7
  • Código0
  • DevOps5
  • IA0
  • SEO & Meta0
  • Generadores3

¿Qué estás buscando?

Herramientas

  • Todas →
  • JSON →
  • Crypto →
  • Texto →
  • Encoding →
  • Data →

Próximamente

  • Blog →
  • Learn →
  • AI →
  • Resources →

Legal

  • Privacidad →
  • Términos →

Kuvron

Herramientas que funcionan cuando las necesitas.

© 2026 Kuvron · Hecho para desarrolladores.

ToolsEncodingJWT Decoder

JWT Decoder

Decodifica header, payload y claims de cualquier JWT

JWT de entrada

También podrías necesitar

Base64 Encode / DecodeHash GeneratorPassword Generator

¿Qué es JWT Decoder?

Los JSON Web Tokens (JWT) son el estándar de autenticación en APIs REST modernas. Un JWT tiene tres partes en Base64URL: header (algoritmo y tipo), payload (claims del usuario) y signature (verificación criptográfica). Esta herramienta decodifica las dos primeras partes al instante, sin necesidad del secret — ideal para depurar tokens, verificar fechas de expiración e inspeccionar claims durante el desarrollo.

Preguntas frecuentes

¿Se verifica la firma del JWT aquí?

No. La herramienta solo decodifica el header y el payload (ambos en Base64URL). La firma criptográfica NO se verifica — para eso necesitas el secret (HMAC) o la clave pública (RSA/ECDSA). Nunca confíes en el contenido de un JWT sin verificar la firma en el backend.

¿Qué son los claims estándar (exp, iat, nbf)?

`exp` (expiration time) indica cuándo expira el token. `iat` (issued at) es cuando fue emitido. `nbf` (not before) indica desde cuándo es válido. Son timestamps Unix (segundos desde 1970-01-01). La herramienta los convierte automáticamente a fechas legibles.

¿Es seguro pegar un JWT de producción?

El procesamiento ocurre 100% en tu navegador — ningún dato se envía a servidores. Aun así, evita pegar tokens de producción con datos sensibles en cualquier herramienta externa. Para debugging en producción, usa herramientas internas o tokens de corta duración.

¿Por qué el JWT tiene tres partes separadas por puntos?

El formato es `header.payload.signature`. El header y el payload son JSON codificado en Base64URL (no cifrado — solo codificado). La firma es generada por el servidor usando el secret y permite verificar que el contenido no fue alterado.

¿Cuál es la diferencia entre Base64 y Base64URL?

Base64URL es una variante de Base64 segura para URLs: reemplaza `+` por `-` y `/` por `_`, y elimina el padding `=` al final. JWT usa Base64URL precisamente para que el token pueda usarse en URLs, headers HTTP y parámetros sin necesidad de encoding adicional.