English

Qué hay dentro de un JWT (y qué hace este decoder)

Header, payload y firma de un JWT — y por qué QSTools solo decodifica en el navegador.

Un JWT consiste en tres segmentos Base64URL unidos por puntos: header.payload.signature. Cualquier persona que posea el token puede leer los dos primeros segmentos. La firma garantiza la integridad de los datos, pero no los cifra.

Qué te muestra QSTools

El Decodificador JWT formatea el header y el payload en tu navegador. El token no se envía al servidor para este paso. Aquí no verificamos la firma: es necesario contar con tu secreto o clave pública, y proveer dicha información en un decodificador web puede generar una falsa sensación de seguridad.

Claims que suele mirar la gente

  • alg / typ en el header
  • sub, iss, aud, exp, iat en el payload
  • Claims custom que agregó tu API

Si falla la decodificación, casi siempre se debe a un texto cortado al pegar, a un carácter fuera de Base64URL, o a un segmento que no es un JSON válido.

Nota sobre el blog

Publicamos notas cortas y originales ligadas a las tools — no espejos de docs de jwt.io u otros sitios. El formato JWT es conocimiento de industria; el texto, los ejemplos y el ángulo de producto son de QSTools.