Decodificador JWT — cómo usar e inspeccionar los claims
Usa el Decodificador JWT de OpenTrojan para descodificar localmente la cabecera y el payload del JWT, inspeccionar los claims y mantenerte seguro — la firma nunca se verifica y no se necesita ningún secreto.
Respuesta rápida
JWT Decoder lee los claims de la cabecera y del payload localmente sin verificar la firma; es solo para inspección y no debe usarse para aceptar o confiar en un token.
Definición
JWT Decoder descodifica los claims de la cabecera y del payload de un JSON Web Token localmente para inspeccionarlos.
Qué es
JWT Decoder (/tools/jwt/) descodifica localmente la cabecera y el payload de un JSON Web Token (tres segmentos base64url).
Cómo usarlo
- Copia el JWT que quieres inspeccionar (las tres partes separadas por puntos).
- Pégalo en
/tools/jwt/. - Lee la cabecera descodificada (
alg,typ) y los claims del payload (sub,exp,iss,aud, claims personalizados).
Interpretación
- Cabecera
alg— qué algoritmo afirma firmarlo; anotanoneo algoritmos débiles como señales de peligro. - Claims del payload —
exp/iatpara la ventana de validez,iss/audpara el emisor/audiencia previstos, y cualquier claim personalizado. - Descodificar no autentica el token — cualquiera puede descodificarlo; solo la firma prueba al emisor, y esta herramienta no verifica firmas.
Limitaciones
- La firma nunca se verifica, por diseño — la herramienta es para inspección, no para validación.
- Los claims pueden inducir a error si no confías en el token; no tomes decisiones de autorización solo a partir de los bytes descodificados.
Privacidad
La descodificación es enteramente en el navegador — el token nunca sale de tu máquina, por lo que no se envía ni se almacena en ningún sitio.
Siguientes pasos
- Mantente seguro al descodificar → Descodificar JWT de forma segura.
- Pon los tokens en contexto → Hub de seguridad de aplicaciones.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.