---
url: https://docs.ogmabox.com/es/app/utilities/jwt.md
description: Inspecciona y analiza JSON Web Tokens en Ogma.
---

# JWT {#jwt}

La utilidad JWT decodifica e inspecciona JSON Web Tokens para que puedas revisar su estructura, declaraciones y propiedades de seguridad sin una clave privada.

## Uso de la herramienta {#using-the-tool}

1. Pega un JWT en el campo de entrada. La herramienta acepta el formato estándar de tres partes separadas por puntos.
2. La herramienta separa y decodifica automáticamente de Base64 las secciones de cabecera y carga útil.
3. Revisa la salida decodificada en las tres secciones siguientes.

No se necesita material de claves para la inspección. La verificación de la firma es una operación independiente.

## Secciones decodificadas {#decoded-sections}

### Encabezado {#header}

Muestra los campos de algoritmo (`alg`) e identificador de clave (`kid`). Aquí aparecen las advertencias sobre el algoritmo:

| Condición | Nivel de advertencia |
|---|---|
| `alg: none` | Crítico: el token no tiene firma |
| `alg: HS256` | Aviso: simétrico; susceptible a fuerza bruta con un secreto débil |
| `alg: RS256` o `ES256` | Sin advertencia |

### Carga útil {#payload}

Muestra todas las declaraciones con sus valores y tipos inferidos. Declaraciones estándar decodificadas:

| Declaración | Significado |
|---|---|
| `iss` | Emisor |
| `sub` | Sujeto (normalmente un identificador de usuario) |
| `aud` | Audiencia |
| `exp` | Fecha y hora de caducidad |
| `nbf` | No válido antes de |
| `iat` | Emitido en |
| `jti` | Identificador JWT (identificador único del token) |

Las declaraciones personalizadas aparecen debajo del conjunto estándar.

### Comprobación de caducidad {#expiry-check}

Si el token contiene una declaración `exp`, la herramienta la compara con la hora actual y muestra uno de estos estados:

* **Válido**: el token no ha caducado.
* **Vencido**: el token ha superado su fecha de caducidad; se muestra el tiempo transcurrido.
* **Sin caducidad**: el token no tiene una declaración `exp`.

### Firma {#signature}

Muestra la firma sin procesar codificada en Base64url. La herramienta no intenta verificarla a menos que proporciones la clave; la sección se muestra como referencia y para confirmar que la firma está presente.

## Qué buscar {#what-to-look-for}

* Algunas bibliotecas aceptan tokens `alg: none` sin verificarlos. Comprueba si la aplicación objetivo los acepta.
* Los tokens de larga duración (`exp` muchos días o años después de `iat`) sugieren que la aplicación no rota los tokens.
* Los datos sensibles (PII, identificadores internos, indicadores de rol) almacenados en declaraciones no cifradas de la carga útil pueden ser leídos por cualquiera que tenga el token.
* Los tokens sin `jti` no pueden revocarse individualmente.

## Páginas relacionadas {#related-pages}

* [Análisis de tokens](./token-analysis.md)
* [Decodificador](./decoder.md)
* [Historial HTTP](../http-history.md)
