> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Conozca los JSON Web Tokens (JWT) y cómo se utilizan.

# JSON Web Tokens

<Tooltip tip="JSON Web Token (JWT): formato estándar de ID Token (y, a menudo, de token de acceso) que se utiliza para representar claim de forma segura entre dos partes." cta="Ver glosario" href="/es/docs/glossary?term=JSON+web+token">JSON web token</Tooltip> (JWT), pronunciado "jot", es un estándar abierto ([RFC 7519](https://tools.ietf.org/html/rfc7519)) que define una forma compacta y autosuficiente de transmitir información de forma segura entre partes en forma de objeto JSON. En otras palabras, JWT es un estándar, lo que significa que todos los JWT son tokens, pero no todos los tokens son JWT.

Debido a su tamaño relativamente pequeño, un JWT se puede enviar a través de una URL, mediante un parámetro POST o en un encabezado HTTP, y se transmite rápidamente. Un JWT contiene toda la información necesaria sobre una entidad para evitar consultar una base de datos más de una vez. Quien recibe un JWT tampoco necesita llamar a un servidor para validar el token.

<div id="benefits">
  ## Beneficios
</div>

* **Compactos**: Los JWT son pequeños, lo que los convierte en una buena opción para su uso en entornos HTML y HTTP.

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4S6xl4Yvi0H1CUrLB69ZtH/e3e3bf1767d2d29563a99cf71cab158d/comparing-jwt-vs-saml2.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=285e7967fc261499897819388a0ca9ff" alt="JWT codificado en comparación con un token SAML" width="900" height="1380" data-path="docs/images/cdy7uua7fh8z/4S6xl4Yvi0H1CUrLB69ZtH/e3e3bf1767d2d29563a99cf71cab158d/comparing-jwt-vs-saml2.png" />
</Frame>

* **Seguros**: Los JWT pueden usar un par de claves pública/privada en forma de certificado X.509 para firmarse. Un JWT también puede firmarse de forma simétrica con un secreto compartido mediante el algoritmo HMAC. Para obtener más información, consulte [Algoritmos de firma](/es/docs/get-started/applications/signing-algorithms).
* **Comunes**: Los analizadores JSON son compatibles con la mayoría de los lenguajes de programación.

<div id="usage">
  ## Uso
</div>

* **Autenticación**: Cuando un usuario inicia sesión correctamente con sus credenciales, se devuelve un [token de ID](/es/docs/secure/tokens/id-tokens). Según la [especificación de OpenID Connect (OIDC)](https://openid.net/specs/openid-connect-core-1_0.html#IDToken), un <Tooltip tip="ID Token: Credencial destinada al propio cliente, no al acceso a un recurso." cta="Ver glosario" href="/es/docs/glossary?term=ID+token">token de ID</Tooltip> siempre es un JWT.
* **Autorización**: Una vez que el usuario ha iniciado sesión correctamente, una aplicación puede solicitar acceso a rutas, servicios o recursos (por ejemplo, APIs) en nombre de ese usuario. Para ello, la aplicación debe enviar un <Tooltip tip="Token de acceso: Credencial de autorización, en forma de cadena opaca o JWT, utilizada para acceder a una API." cta="Ver glosario" href="/es/docs/glossary?term=Access+Token">Token de acceso</Tooltip> en cada solicitud, que puede estar en forma de JWT.
* **Intercambio de información**: Los JWT son una buena forma de transmitir información de forma segura entre partes porque pueden firmarse, lo que permite verificar que los remitentes son quienes dicen ser. Además, la estructura de un JWT te permite comprobar que el contenido no ha sido manipulado.

<div id="security">
  ## Seguridad
</div>

La información contenida en el objeto JSON puede verificarse y considerarse confiable porque está firmada digitalmente. Aunque los JWT también pueden cifrarse para proporcionar confidencialidad entre las partes, los JWT emitidos por Auth0 son JSON Web Signatures (JWS), lo que significa que están firmados en lugar de cifrados. Por lo tanto, nos centraremos en los tokens firmados, que permiten verificar la integridad de los claim que contienen, mientras que los tokens cifrados ocultan esos claim a otras partes.

En general, los JWT pueden firmarse con un secreto (mediante el algoritmo HMAC) o con un par de claves pública/privada mediante RSA o ECDSA (aunque Auth0 solo admite HMAC y RSA). Cuando los tokens se firman con pares de claves pública/privada, la firma también certifica que solo la parte que posee la clave privada fue quien los firmó.

Antes de usar un JWT recibido, debe [validarse correctamente mediante su firma](/es/docs/secure/tokens/json-web-tokens/validate-json-web-tokens). Tenga en cuenta que validar correctamente un token solo significa que la información contenida en él no ha sido modificada por nadie más. Esto no significa que otros no hayan podido ver el contenido, ya que se almacena en texto sin formato. Por este motivo, nunca debe almacenar información confidencial dentro de un JWT y debe tomar otras medidas para evitar que los JWT sean interceptados, como enviarlos únicamente a través de HTTPS, seguir las [prácticas recomendadas](/es/docs/secure/tokens/token-best-practices) y usar solo bibliotecas seguras y actualizadas.

<div id="learn-more">
  ## Más información
</div>

* [Estructura de un JSON Web Token](/es/docs/secure/tokens/json-web-tokens/json-web-token-structure)
* [Claims de un JSON Web Token](/es/docs/secure/tokens/json-web-tokens/json-web-token-claims)
* [Validar JSON Web Tokens](/es/docs/secure/tokens/json-web-tokens/validate-json-web-tokens)
* [Claves de firma](/es/docs/get-started/tenant-settings/signing-keys)
* [Conjuntos de claves JSON Web](/es/docs/secure/tokens/json-web-tokens/json-web-key-sets)
* [Obtener tokens de acceso](/es/docs/secure/tokens/access-tokens/get-access-tokens)
