English

Qué hay dentro de un JWT (y qué hace este decoder)

Header, payload y firma de un JWT — y por qué QSTools solo decodifica en el navegador.

Un JWT son tres segmentos Base64URL unidos por puntos: header.payload.signature. Quien tenga el token puede leer los dos primeros. La firma prueba integridad — no es cifrado.

Qué te muestra QSTools

El Decodificador JWT formatea el header y el payload en tu navegador. El token no se envía al servidor en este paso. Aquí no verificamos la firma: hace falta tu secreto o clave pública, y pedirlos en un decoder web genera falsa confianza.

Claims que suele mirar la gente

  • alg / typ en el header
  • sub, iss, aud, exp, iat en el payload
  • Claims custom que agregó tu API

Si falla la decodificación, casi siempre es por un pegado truncado, un carácter fuera de Base64URL, o un segmento que no es JSON válido.

Nota sobre el blog

Publicamos notas cortas y originales ligadas a las tools — no espejos de docs de jwt.io u otros sitios. El formato JWT es conocimiento de industria; el texto, los ejemplos y el ángulo de producto son de QSTools.