English

Qué hay dentro de un JWT (y qué hace este decoder)

Header, payload y firma de un JWT — y por qué QSTools solo decodifica en el navegador.

Un JWT son tres segmentos Base64URL unidos por puntos: header.payload.signature. Quien tiene el token puede leer los dos primeros. La firma apunta a integridad — no es cifrado.

Qué te muestra QSTools

El Decodificador JWT formatea header y payload en tu navegador. El token no se sube para este paso. Acá no verificamos la firma: hace falta tu secret o clave pública, y mezclar eso en el decoder da una falsa sensación de seguridad.

Claims que suele mirar la gente

  • alg / typ en el header
  • sub, iss, aud, exp, iat en el payload
  • Claims custom que agregó tu API

Si falla el decode, casi siempre es un paste cortado, un caracter fuera de Base64URL, o un segmento que no es JSON válido.

Nota sobre el blog

Publicamos notas cortas y originales ligadas a las tools — no espejos de docs de jwt.io u otros sitios. El formato JWT es conocimiento de industria; el texto, los ejemplos y el ángulo de producto son de QSTools.