Decodificador de JWT

El token se decodifica localmente, en tu navegador — nada se envía a servidores.

Sobre el Decodificador de JWT

Pega un JSON Web Token (JWT) y visualiza sus tres partes decodificadas de forma estructurada y con colores: el Header (algoritmo y tipo), el Payload (claims, expiración y scopes) y la firma. Toda la decodificación ocurre localmente en tu navegador — el token nunca se envía a servidores. Para tokens HMAC, puedes introducir el secreto y verificar la firma. Para generar hashes, usa nuestro Generador de Hash.

Cómo decodificar en 3 pasos

  1. Pega el token JWT en el campo de entrada.
  2. Visualiza el Header, el Payload y la firma decodificados automáticamente.
  3. Comprueba la expiración y, si el token es HMAC, introduce el secreto para validar la firma.

Estructura de un JWT

Un JWT tiene tres partes codificadas en Base64URL y separadas por puntos: header.payload.firma.

ParteColorSignificado
HeaderRojoMetadatos: algoritmo de firma (alg) y tipo (typ).
PayloadAzulLos claims: datos del usuario, permisos, emisión y expiración.
FirmaTurquesaGarantiza la integridad del token; se calcula sobre header y payload con una clave secreta.

Claims registrados del JWT

Los claims siguientes están estandarizados por la RFC 7519. Otros claims (personalizados) también pueden aparecer en el payload.

ClaimNombreSignificado
issEmisorQuién emitió el token (issuer).
subSujetoSujeto del token, normalmente el ID del usuario (subject).
audAudienciaDestinatario(s) a quien(es) va dirigido el token (audience).
expExpira elFecha/hora de expiración — después de ella el token no debe aceptarse (expiration).
nbfVálido desdeFecha/hora antes de la cual el token no es válido (not before).
iatEmitido elFecha/hora en que se emitió el token (issued at).
jtiID del tokenIdentificador único del token (JWT ID).

Preguntas frecuentes