Decodificador JWT

Pega un token JWT para decodificar su encabezado y payload. Sin verificación de firma.

Buenas Prácticas de Inspección JWT


Decodificar un token ayuda a inspeccionar claims durante la depuración de autenticación, pero decodificar solo no prueba la autenticidad.

  • Revisa los timestamps exp y nbf antes de probar rutas protegidas.
  • Verifica los valores aud, iss y sub según la configuración del entorno.
  • Trata los datos del payload como no confiables hasta que la verificación de la firma sea exitosa.

Acerca de los JSON Web Tokens


Un JSON Web Token (JWT) es una representación compacta y segura para URL de reclamaciones transferidas entre dos partes. Las reclamaciones se codifican como un objeto JSON que se firma digitalmente mediante una Firma Web JSON (JWS) o se cifra mediante un Cifrado Web JSON (JWE). Los JWT se utilizan habitualmente para autenticación e intercambio de información porque su firma puede verificarse y su contenido puede confiarse sin una consulta a la base de datos.

Encabezado, carga útil y firma

Un JWT consta de tres secciones codificadas en Base64URL separadas por puntos. El encabezado especifica el tipo de token y el algoritmo de firma, como HMAC SHA-256 o RSA. La carga útil contiene las reclamaciones, que son declaraciones sobre el sujeto y metadatos adicionales que incluyen el tiempo de expiración y el emisor. La firma se produce codificando el encabezado y la carga útil y firmándolos con el algoritmo declarado en el encabezado, permitiendo a los receptores verificar que el token no ha sido alterado.

Wikipedia — JSON Web Token