Decodificador JWT — cómo usar e inspeccionar los claims

tool-guide OpenTrojan Threat Intelligence

Usa el Decodificador JWT de OpenTrojan para descodificar localmente la cabecera y el payload del JWT, inspeccionar los claims y mantenerte seguro — la firma nunca se verifica y no se necesita ningún secreto.

Respuesta rápida

JWT Decoder lee los claims de la cabecera y del payload localmente sin verificar la firma; es solo para inspección y no debe usarse para aceptar o confiar en un token.

Definición

JWT Decoder descodifica los claims de la cabecera y del payload de un JSON Web Token localmente para inspeccionarlos.

Qué es

JWT Decoder (/tools/jwt/) descodifica localmente la cabecera y el payload de un JSON Web Token (tres segmentos base64url).

Cómo usarlo

  1. Copia el JWT que quieres inspeccionar (las tres partes separadas por puntos).
  2. Pégalo en /tools/jwt/.
  3. Lee la cabecera descodificada (alg, typ) y los claims del payload (sub, exp, iss, aud, claims personalizados).

Interpretación

  • Cabecera alg — qué algoritmo afirma firmarlo; anota none o algoritmos débiles como señales de peligro.
  • Claims del payloadexp/iat para la ventana de validez, iss/aud para el emisor/audiencia previstos, y cualquier claim personalizado.
  • Descodificar no autentica el token — cualquiera puede descodificarlo; solo la firma prueba al emisor, y esta herramienta no verifica firmas.

Limitaciones

  • La firma nunca se verifica, por diseño — la herramienta es para inspección, no para validación.
  • Los claims pueden inducir a error si no confías en el token; no tomes decisiones de autorización solo a partir de los bytes descodificados.

Privacidad

La descodificación es enteramente en el navegador — el token nunca sale de tu máquina, por lo que no se envía ni se almacena en ningún sitio.

Siguientes pasos

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación