Cómo usar el decodificador JWT
- Pega un token JWT (empieza por
eyJ) en el campo de entrada. - Haz clic en Decodificar para leer el encabezado, el payload y la firma.
- La fecha de expiración (claim
exp) se muestra en formato legible si está presente.
¿Qué es un JWT?
Un JSON Web Token (JWT) es un formato de token compacto y seguro para URLs definido en RFC 7519. Consta de tres partes codificadas en Base64url separadas por puntos:
- Encabezado: declara el algoritmo de firma (
alg) y el tipo de token (typ: "JWT") - Payload: contiene claims: estándares (
iss,sub,aud,exp,iat) y personalizados - Firma: resultado de firmar
base64url(header).base64url(payload)con el algoritmo declarado
Claims JWT más comunes
| Claim | Nombre completo | Significado |
|---|---|---|
iss | Issuer | Emisor del token (ej. URL del servidor de autenticación) |
sub | Subject | Sujeto del token (normalmente el ID de usuario) |
aud | Audience | Destinatario previsto (ej. URL de tu API) |
exp | Expiration | Timestamp Unix tras el cual el token es inválido |
iat | Issued at | Timestamp Unix de creación del token |
jti | JWT ID | ID único para prevenir la reutilización del token |
JWT vs cookies de sesión
Las sesiones tradicionales almacenan el estado en el servidor; una cookie de ID de sesión se envía con cada petición. Los JWT almacenan el estado en el propio token, sin estado, sin necesidad de consultar la base de datos. Atractivos para microservicios, pero un token válido sigue siendo válido hasta su expiración incluso tras el cierre de sesión.
Nota de seguridad
Esta herramienta decodifica el token localmente en tu navegador, no valida la firma. No confíes en los claims del payload decodificado sin verificación de firma en el servidor. Nunca pegues tokens que den acceso a sistemas de producción en ninguna herramienta online.
RGPD, LOPDGDD y recomendaciones del ENS
Los tokens JWT que contienen datos identificadores de usuario (ID, email, roles) son datos personales bajo el RGPD y la LOPDGDD (Ley Orgánica 3/2018). Dos puntos para los desarrolladores:
- Vida útil del token : La AEPD aplica el principio de minimización. Usa la duración mínima necesaria. Access tokens de 15-60 minutos con refresh tokens es el patrón recomendado.
- Datos en el payload : El payload JWT está codificado en Base64, no cifrado. Cualquier proxy, CDN o log puede leerlo. Nunca almacenes datos sensibles (DNI, IBAN, contraseñas) en un payload JWT.
El Esquema Nacional de Seguridad (ENS, Real Decreto 311/2022) exige algoritmos criptograficos aprobados para sistemas de la Administración Pública. Para JWT, RS256 (RSA + SHA-256) o ES256 (ECDSA P-256) son los adecuados. Los tokens con "alg": "none" deben rechazarse explícitamente en el servidor.