Decodificador de Tokens JWT

Inspecciona y decodifica encabezados, payloads y marcas de expiración de tokens JWT.

Desarrollo y Código
100% Client-Side · Privado y Seguro
Decodificador de Tokens JWT

Inspecciona y decodifica encabezados, payloads y marcas de expiración de tokens JWT.

Centro de Conocimiento y Guía

Decodificador JSON Web Token (JWT), Firma y Autorización

Decodificador JSON Web Token (JWT), Firma y Autorización

Esta herramienta funciona 100% del lado del cliente en su navegador. Su código, tokens, claves API y datos confidenciales nunca se envían a servidores externos, garantizando privacidad absoluta.

Fórmula y Método de Cálculo

JWT Structure = Base64Url(Header) . Base64Url(Payload) . Signature

The Token consists of three distinct parts separated by dots. The Header defines the algorithm (e.g., HS256), the Payload contains the user claims, and the Signature cryptographically validates the data.

Mejores Prácticas y Consejos

  • Never Store Secrets in the Payload: The JWT payload is merely Base64 encoded, not encrypted. Anyone can decode it. Never store passwords, social security numbers, or API keys inside the token payload.
  • Enforce Short Expirations (EXP): Stateless JWTs cannot be easily revoked once issued. Always set the 'exp' claim to 15 or 30 minutes, and use secure HttpOnly refresh tokens to issue new ones.
  • Validate the Signature on the Server: Decoding the payload on the frontend is fine for UI logic, but your backend API must cryptographically verify the signature using your secret key before trusting any data.

Preguntas Frecuentes

¿Por qué es importante la firma de un JWT?
La firma se genera mediante una clave secreta conocida únicamente por su servidor. Si un atacante manipula la carga útil decodificada (por ejemplo, cambiando su rol a 'admin'), el servidor la rechazará porque la firma ya no coincidirá con los datos modificados.
¿Puedo decodificar un JWT sin la clave secreta?
Sí. El encabezado y la carga útil son simplemente cadenas codificadas en Base64Url. Cualquiera puede decodificarlos y leerlos. Solo necesita la clave secreta para verificar la firma o para generar un nuevo token válido.
¿Qué es el reclamo 'sub'?
El 'sub' (Subject) es un reclamo estándar reservado destinado a identificar unívocamente al usuario (generalmente un ID de usuario de base de datos o UUID) que el token autentica.