Decodificar JWT online | Analiza tus tokens JSON Web | Awesome Toolkit

Decodificador JWT

Decodifica e inspecciona tus tokens JWT (JSON Web Token) del lado del cliente. Header, payload, expiración y claims.

Por Marshkalk

Cómo usar el decodificador JWT

  1. Pega un token JWT (empieza por eyJ) en el campo de entrada.
  2. Haz clic en Decodificar para leer el encabezado, el payload y la firma.
  3. La fecha de expiración (claim exp) se muestra en formato legible si está presente.

¿Qué es un JWT?

Un JSON Web Token (JWT) es un formato de token compacto y seguro para URLs definido en RFC 7519. Consta de tres partes codificadas en Base64url separadas por puntos:

  • Encabezado: declara el algoritmo de firma (alg) y el tipo de token (typ: "JWT")
  • Payload: contiene claims: estándares (iss, sub, aud, exp, iat) y personalizados
  • Firma: resultado de firmar base64url(header).base64url(payload) con el algoritmo declarado

Claims JWT más comunes

ClaimNombre completoSignificado
issIssuerEmisor del token (ej. URL del servidor de autenticación)
subSubjectSujeto del token (normalmente el ID de usuario)
audAudienceDestinatario previsto (ej. URL de tu API)
expExpirationTimestamp Unix tras el cual el token es inválido
iatIssued atTimestamp Unix de creación del token
jtiJWT IDID único para prevenir la reutilización del token

JWT vs cookies de sesión

Las sesiones tradicionales almacenan el estado en el servidor; una cookie de ID de sesión se envía con cada petición. Los JWT almacenan el estado en el propio token, sin estado, sin necesidad de consultar la base de datos. Atractivos para microservicios, pero un token válido sigue siendo válido hasta su expiración incluso tras el cierre de sesión.

Nota de seguridad

Esta herramienta decodifica el token localmente en tu navegador, no valida la firma. No confíes en los claims del payload decodificado sin verificación de firma en el servidor. Nunca pegues tokens que den acceso a sistemas de producción en ninguna herramienta online.

RGPD, LOPDGDD y recomendaciones del ENS

Los tokens JWT que contienen datos identificadores de usuario (ID, email, roles) son datos personales bajo el RGPD y la LOPDGDD (Ley Orgánica 3/2018). Dos puntos para los desarrolladores:

  • Vida útil del token : La AEPD aplica el principio de minimización. Usa la duración mínima necesaria. Access tokens de 15-60 minutos con refresh tokens es el patrón recomendado.
  • Datos en el payload : El payload JWT está codificado en Base64, no cifrado. Cualquier proxy, CDN o log puede leerlo. Nunca almacenes datos sensibles (DNI, IBAN, contraseñas) en un payload JWT.

El Esquema Nacional de Seguridad (ENS, Real Decreto 311/2022) exige algoritmos criptograficos aprobados para sistemas de la Administración Pública. Para JWT, RS256 (RSA + SHA-256) o ES256 (ECDSA P-256) son los adecuados. Los tokens con "alg": "none" deben rechazarse explícitamente en el servidor.