Developer

Cómo decodificar un JWT con JWT Decoder

Guía paso a paso para decodificar de forma segura los encabezados y el payload de JWT usando JWT Decoder, con pasos prácticos, consejos de privacidad y de‑

Respuesta rápida

Usa JWT Decoder para pegar un JWT e inspeccionar su encabezado y payload. La herramienta decodifica tokens sin verificar la firma, por lo que los resultados son informativos y evita pegar tokens sensibles.

Introducción

Los JSON Web Tokens (JWT) son una forma compacta de representar afirmaciones (claims) entre partes. Se usan comúnmente para autenticación y autorización en aplicaciones web. Un JWT se compone de tres partes codificadas en base64url y separadas por puntos: un encabezado, un payload y una firma.

JWT Decoder es una herramienta sencilla para desarrolladores que decodifica las porciones de encabezado y payload de un JWT para que puedas inspeccionar su contenido. Es importante: la herramienta decodifica tokens sin verificar la firma. Eso significa que muestra qué contiene el token pero no valida si el token es auténtico o si fue modificado.

Este tutorial muestra cómo usar JWT Decoder para decodificar un token, interpretar campos comunes que verás y ofrece consejos de seguridad y solución de problemas para un uso rutinario.

Preparación

Antes de decodificar un JWT, asegúrate de tener la cadena del token disponible. Un JWT típico se ve como tres secciones separadas por puntos, por ejemplo: header.payload.signature. Solo necesitas la cadena completa del token para pegarla en la herramienta.

La decodificación no requiere credenciales ni claves porque la firma no se verifica. Sin embargo, evita pegar tokens que otorguen acceso a sistemas de producción o que contengan datos personales sensibles a menos que estés seguro de que el entorno donde los pegas es seguro.

Abre la herramienta JWT Decoder seleccionando el enlace provisto en este artículo o navegando a la ruta de la herramienta. No se requiere cuenta ni configuración para decodificar un token con la herramienta.

Pasos

Sigue estos pasos prácticos para decodificar e inspeccionar un JWT con JWT Decoder. Cada paso se centra en la inspección segura y eficaz del encabezado y del payload.

  1. 1

    Abre la herramienta JWT Decoder

    Usa la ruta de la herramienta para abrir JWT Decoder. La interfaz ofrece un único área de entrada donde puedes pegar la cadena completa del JWT.

  2. 2

    Pega el JWT en el campo de entrada

    Copia la cadena del token que quieres inspeccionar y pégala en la entrada de la herramienta. Asegúrate de pegar el token completo, incluidos sus separadores de puntos. No modifiques el token antes de decodificarlo o podrías producir un valor malformado.

  3. 3

    Decodifica el token

    Activa la acción de decodificación disponible en la interfaz. La herramienta decodificará las secciones de encabezado y payload y las mostrará en un formato legible. Recuerda que la herramienta decodifica sin verificar la firma del token, por lo que la visualización muestra contenido pero no autenticidad.

  4. 4

    Inspecciona el encabezado

    El encabezado normalmente contiene el tipo de token y el algoritmo usado para la firma (por ejemplo, el campo alg). Revisar los campos del encabezado te ayuda a entender cómo se esperaba que se creara el token.

  5. 5

    Inspecciona el payload

    El payload contiene claims como issuer, subject, audience y campos de expiración cuando están presentes. Usa el payload decodificado para comprobar nombres y valores de claims. Trata cualquier campo sensible con precaución y evita compartir el contenido decodificado públicamente.

  6. 6

    Aplica pasos adicionales de inspección si es necesario

    Si necesitas interpretar timestamps o JSON anidado, copia el JSON decodificado en tu formateador o visor preferido. Para claims que representan timestamps, convierte los valores numéricos a fecha/hora legible usando un convertidor de confianza si es necesario.

  7. 7

    Cierra la sesión y borra datos sensibles

    Después de terminar, borra la entrada y cualquier salida decodificada en la interfaz de la herramienta, especialmente cuando trabajes con tokens desde dispositivos compartidos o públicos. Esto reduce el riesgo de exposición involuntaria.

Resultado

Después de decodificar verás dos documentos JSON principales: el encabezado y el payload. El encabezado explica metadatos sobre el token, como el algoritmo usado para firmarlo. El payload lista claims que son aserciones sobre una entidad (por ejemplo, un usuario) y puede incluir campos estándar como issuer (iss), subject (sub), audience (aud), issued-at (iat) y expiration (exp) cuando están presentes.

Dado que JWT Decoder no verifica firmas, la presencia de campos o valores esperados no garantiza que el token sea válido o que no haya sido modificado. Usa los resultados decodificados para confirmar la estructura y los nombres de claims, para depurar la generación de tokens o para revisar lo que comunica un token con fines de desarrollo y pruebas.

Si necesitas verificar que un token es auténtico, utiliza una biblioteca o herramienta del lado del servidor que compruebe la firma del token contra una clave o secreto de confianza como parte del flujo de autenticación de tu aplicación.

Privacidad y uso responsable

Como JWT Decoder muestra el contenido del token sin verificar su firma, no lo uses para manejar tokens que otorguen acceso sensible o que contengan datos personales a menos que controles explícitamente el entorno donde los pegues. Trata los tokens como secretos cuando otorguen acceso a servicios.

Evita pegar tokens de producción, claves de API o tokens que contengan datos personales en cualquier herramienta de terceros o en un ordenador público. Si debes inspeccionar un token sensible, prefiere hacerlo en un entorno seguro y privado y borra la entrada y la salida de la herramienta al terminar.

El uso responsable también incluye respetar obligaciones de derechos de autor y protección de datos. Solo inspecciona tokens que estés autorizado a usar o analizar. No uses la herramienta para acceder, modificar o publicar datos que no estés permitido manejar.

Errores comunes y solución de problemas

Decodificar un JWT es sencillo, pero varios problemas comunes pueden impedir una decodificación exitosa o producir una salida confusa. La lista a continuación te ayuda a identificar y resolver problemas típicos.

  1. 1

    Token malformado o partes faltantes

    Un JWT debe contener tres partes separadas por puntos. Si al token le faltan secciones o los separadores, la decodificación fallará o producirá errores. Confirma que copiaste la cadena completa del token, incluidos los puntos.

  2. 2

    Codificación base64url inválida

    El encabezado y el payload están codificados en base64url. Si el token usa un padding incorrecto o contiene caracteres no válidos en base64url, el decodificador puede no ser capaz de parsear el contenido. Verifica el origen del token y asegúrate de que se haya copiado exactamente.

  3. 3

    Payloads no JSON

    Algunos tokens incluyen contenido no estándar o binario en las secciones. Si los bytes decodificados no son JSON válido, la herramienta puede mostrar una salida ilegible. En esos casos, inspecciona el texto decodificado en crudo o usa un visor especializado para el tipo de contenido.

  4. 4

    Interpretar erróneamente los datos decodificados como verificación

    Ver campos esperados en la salida decodificada no significa que la firma del token se verifique. Si necesitas confirmar autenticidad, realiza la verificación de la firma usando una biblioteca de confianza y la clave o secreto apropiado.

Pruébalo en Kivrum

Abre la herramienta real y sigue los pasos de esta guía.

Abrir JWT Decoder

Preguntas frecuentes

¿JWT Decoder verifica las firmas de los tokens?

No. JWT Decoder decodifica el encabezado y el payload sin verificar la firma. Está pensado para inspección y depuración, no para afirmar autenticidad.

¿Es seguro pegar mi token de producción en el decodificador?

Evita pegar tokens de producción en cualquier herramienta externa a menos que controles el entorno. Trata los tokens como secretos y solo inspecciónalos en contextos seguros y privados.

¿Qué debo hacer si el decodificador muestra una salida ilegible?

Una salida ilegible puede indicar contenido no JSON o una codificación base64url inválida. Comprueba que copiaste el token exactamente y, si es necesario, usa un decodificador en bruto o un visor especializado para el tipo de contenido.

¿Cómo puedo verificar la autenticidad de un token?

Para verificar la autenticidad, usa una biblioteca JWT del lado del servidor o una herramienta de verificación que compruebe la firma del token contra una clave o secreto conocido. La decodificación por sí sola no proporciona verificación.