Sobre el Decodificador de JWT
Pega un JSON Web Token (JWT) y visualiza sus tres partes decodificadas de forma estructurada y con colores: el Header (algoritmo y tipo), el Payload (claims, expiración y scopes) y la firma. Toda la decodificación ocurre localmente en tu navegador — el token nunca se envía a servidores. Para tokens HMAC, puedes introducir el secreto y verificar la firma. Para generar hashes, usa nuestro Generador de Hash.
Cómo decodificar en 3 pasos
- Pega el token JWT en el campo de entrada.
- Visualiza el Header, el Payload y la firma decodificados automáticamente.
- Comprueba la expiración y, si el token es HMAC, introduce el secreto para validar la firma.
Estructura de un JWT
Un JWT tiene tres partes codificadas en Base64URL y separadas por puntos: header.payload.firma.
| Parte | Color | Significado |
|---|---|---|
| Header | Rojo | Metadatos: algoritmo de firma (alg) y tipo (typ). |
| Payload | Azul | Los claims: datos del usuario, permisos, emisión y expiración. |
| Firma | Turquesa | Garantiza la integridad del token; se calcula sobre header y payload con una clave secreta. |
Claims registrados del JWT
Los claims siguientes están estandarizados por la RFC 7519. Otros claims (personalizados) también pueden aparecer en el payload.
| Claim | Nombre | Significado |
|---|---|---|
iss | Emisor | Quién emitió el token (issuer). |
sub | Sujeto | Sujeto del token, normalmente el ID del usuario (subject). |
aud | Audiencia | Destinatario(s) a quien(es) va dirigido el token (audience). |
exp | Expira el | Fecha/hora de expiración — después de ella el token no debe aceptarse (expiration). |
nbf | Válido desde | Fecha/hora antes de la cual el token no es válido (not before). |
iat | Emitido el | Fecha/hora en que se emitió el token (issued at). |
jti | ID del token | Identificador único del token (JWT ID). |