Decodificador JWT
Decodificador JWT online gratis. Decodifica JSON Web Tokens al instante para ver encabezado, carga y firma. Sin registro.
¿Qué es un JWT (JSON Web Token)?
JWT (JSON Web Token) es un estándar abierto para transmitir información de forma segura entre partes como un objeto JSON. Consta de tres partes: Header, Payload y Signature, separadas por puntos. Los JWT se usan ampliamente para autenticación e intercambio de información.
¿Cómo funciona un decodificador JWT?
Un decodificador JWT divide el token por puntos y decodifica cada parte (Header y Payload) de la codificación Base64URL para mostrar el contenido JSON. La Signature permanece codificada ya que se usa para verificación. No se necesita clave secreta para decodificar un JWT.
¿Es seguro decodificar un JWT?
Sí, decodificar un JWT es seguro. Solo lee el contenido del token sin verificar la firma. Sin embargo, nunca almacene datos sensibles en payloads JWT ya que cualquiera puede decodificarlos. Los JWT están codificados, no cifrados.
¿Cuáles son las tres partes de un JWT?
Un JWT tiene tres partes: 1) Header - contiene el tipo de token y el algoritmo de firma (ej. HS256, RS256). 2) Payload - contiene claims como datos de usuario, tiempo de expiración (exp), emisor (iss) y sujeto (sub). 3) Signature - verifica la integridad y autenticidad del token.
¿Qué algoritmos soporta JWT?
JWT soporta múltiples familias de algoritmos: HMAC (HS256, HS384, HS512) para firma simétrica, RSA (RS256, RS384, RS512) para firma asimétrica, ECDSA (ES256, ES384, ES512) y EdDSA. El algoritmo se especifica en el Header.
¿Esta herramienta verifica firmas JWT?
No, esta herramienta solo decodifica el token para mostrar Header, Payload y Signature. La verificación de firma requiere la clave secreta (para HMAC) o la clave pública (para RSA/ECDSA). Esta herramienta es para depuración e inspección, no autenticación.
¿Cuál es la diferencia entre JWT y cookies de sesión?
Los JWT son sin estado - toda la información del usuario se almacena en el token mismo, por lo que el servidor no necesita mantener un almacén de sesiones. Las cookies de sesión requieren almacenamiento del lado del servidor. Los JWT son ideales para APIs y microservicios.
¿Puedo modificar un JWT decodificado?
Puede decodificar y leer un JWT libremente, pero modificar el Payload o Header invalidará la Signature. Un JWT manipulado fallará la verificación de firma en el servidor. Esto hace que los JWT sean resistentes a la manipulación.
¿Cuál es la diferencia entre codificación y cifrado JWT?
La codificación JWT (Base64URL) es una transformación reversible que hace que el token sea compacto y seguro para URL. No proporciona confidencialidad. El cifrado JWT (JWE) agrega una capa de cifrado que protege el contenido del payload.
¿Dónde se usan comúnmente los JWT?
Los JWT se usan ampliamente en: sistemas de inicio de sesión único (SSO), protocolos OAuth 2.0 y OpenID Connect, autenticación de API RESTful, comunicación entre microservicios y autenticación de aplicaciones móviles.
¿Cómo puedo saber si un JWT ha expirado?
Verifique la sección Payload para el claim "exp" (tiempo de expiración). Contiene una marca de tiempo Unix que indica cuándo expira el token. Si la hora actual es posterior al valor exp, el token ha expirado.