Cómo descodificar JWT de forma segura
Descodifica JWTs de forma segura sin subirlos: entiende qué revela la descodificación, por qué descodificar no es verificar y qué claims inspeccionar (alg, exp, iss, aud, sub) para la revisión de seguridad de APIs.
Respuesta rápida
Descodifica los JWTs localmente para inspeccionar los claims de cabecera y payload — algoritmo, expiración, emisor, audiencia, sujeto — y nunca pegues tokens en descodificadores online no confiables; descodificar no es verificar, y las firmas deben validarse por la propia API.
Definición
JWT (JSON Web Token) es un contenedor de claims firmado y compacto utilizado en los flujos de autenticación y autorización; el uso seguro en análisis significa descodificar localmente y nunca confundir la descodificación con la verificación de la firma.
Respuesta primero
Descodifica localmente, inspecciona los claims y recuerda: descodificar ≠ verificar. Las firmas las valida el servidor, no un descodificador.
1. Descodifica la cabecera
Observa alg y typ. Si una biblioteca o documento no confiable muestra alg: none, eso es una bandera roja de análisis inseguro.
2. Inspecciona los claims del payload
Revisa exp (nunca confíes en un token caducado), iat, nbf, iss, aud y sub. Comprueba que el emisor y la audiencia coinciden con el servicio previsto.
3. Nunca subas tokens
Pega los tokens solo en herramientas solo locales (o en jwt.io y similares solo si confías en el portapapeles — mejor: solo local). Los tokens pueden llevar privilegios; trátalos como contraseñas.
4. Recuerda los límites
Descodificar revela claims, no validez. Un token que se descodifica limpiamente puede seguir estando falsificado o caducado; la verificación ocurre en el servidor con la clave de firma.
5. Continúa hacia la seguridad de APIs
Al revisar una API, confirma que los tokens se validan (firma, expiración, emisor, audiencia) en el lado del servidor y que los secretos nunca se envían en el código del cliente.
Herramientas que ayudan
- Decodificador JWT — descodifica localmente, sin subidas.
- Codificador/descodificador Base64 — inspecciona las partes base64 de un token.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.