Saltar al contenido
TextArray
Totalmente local

Decodificador JWT

Decodifica un token web JSON y lee su encabezado y carga útil, sin verificar la firma.

Entrada
Salida

Decodificador JWT

Pegue un token web JSON y este decodificador lo dividirá en partes separadas por puntos, decodificará el encabezado y la carga útil Base64URL y formateará ambos como JSON legible. Úselo para depurar flujos de inicio de sesión, inspeccionar tokens de acceso y de identificación de proveedores de OAuth y OpenID Connect, verificar qué afirmaciones emite realmente su backend o descubrir por qué una solicitud sigue regresando como 401.

Los reclamos de tiempo son la razón más común para abrir un token. Con la opción de fecha habilitada, el decodificador enumera exp (vencimiento), iat (emitido en) y nbf (no antes) por segunda vez como marcas de tiempo ISO 8601, para que pueda ver de un vistazo si un token ya expiró o aún no es válido. El recuento debajo del resultado muestra el algoritmo de firma del encabezado y cuántas reclamaciones lleva la carga útil.

Una cosa que esta herramienta no hace deliberadamente: verificar la firma. Para verificar una firma se requiere el secreto de firma o la clave pública del emisor, y un secreto pegado en una página web es un secreto filtrado. El decodificador muestra el contenido del token y siempre marca la firma como no verificada; trate cada token decodificado como datos no autenticados.

La decodificación ocurre completamente en su navegador; el token nunca sale de su dispositivo y no se envía nada a ningún servidor. Eso importa más aquí que en casi cualquier otro lugar, porque incluso un token de preparación de corta duración otorga acceso a algo. Los tokens agrupados en varias líneas y los valores copiados con un prefijo de portador se limpian automáticamente antes de decodificarlos.

Preguntas frecuentes

¿Verifica la firma?
No. La verificación necesita el secreto de firma o la clave pública del emisor, y estos nunca deben pegarse en un sitio web. El decodificador muestra el encabezado y la carga útil y siempre marca la firma como no verificada.
¿Mi token está cargado en algún lugar?
No. La decodificación se ejecuta completamente en su navegador y el token nunca sale de su dispositivo. Aún así, prefiera tokens caducados o de prueba cuando comparta capturas de pantalla.
¿Por qué exp e iat son números simples?
Los reclamos de tiempo JWT son marcas de tiempo Unix: segundos desde el 1 de enero de 1970 UTC. Mantenga activada la opción de fecha y el decodificador las imprimirá por segunda vez como fechas ISO 8601.
¿Qué tokens puede decodificar?
Tokens JWS compactos con dos o tres partes separadas por puntos, incluidos tokens alg none sin firmar y valores copiados con un prefijo de portador. Los tokens JWE cifrados (cinco partes) no se pueden decodificar sin la clave.