Qué hay dentro de un JWT (y qué hace este decoder)
Header, payload y firma de un JWT — y por qué QSTools solo decodifica en el navegador.
Un JWT son tres segmentos Base64URL unidos por puntos: header.payload.signature. Quien tiene el token puede leer los dos primeros. La firma apunta a integridad — no es cifrado.
Qué te muestra QSTools
El Decodificador JWT formatea header y payload en tu navegador. El token no se sube para este paso. Acá no verificamos la firma: hace falta tu secret o clave pública, y mezclar eso en el decoder da una falsa sensación de seguridad.
Claims que suele mirar la gente
alg/typen el headersub,iss,aud,exp,iaten el payload- Claims custom que agregó tu API
Si falla el decode, casi siempre es un paste cortado, un caracter fuera de Base64URL, o un segmento que no es JSON válido.
Nota sobre el blog
Publicamos notas cortas y originales ligadas a las tools — no espejos de docs de jwt.io u otros sitios. El formato JWT es conocimiento de industria; el texto, los ejemplos y el ángulo de producto son de QSTools.