Decodificador JWT
Los tokens web JSON son tres segmentos Base64url: header.payload.signature. Pegue un JWT para leer el algoritmo (alg), emisor (iss), asunto (sub) y vencimiento (exp) sin enviar el token a un servidor.
¿Cómo decodificar un JWT
1. Pegue la cadena JWT (formato eyJ...).
2. Lea el encabezado JSON decodificado (typ, alg).
3. Lea los reclamos de carga útil (sub, exp, roles).
4. Compruebe exp con la hora actual: los tokens vencidos fallan en la autenticación de API.
Ejemplos de inspección de JWT
Depuración 401 no autorizada
Token de acceso de decodificación: exp puede estar en el pasado debido a una desviación del reloj o un TTL corto.
Inspeccionar OAuth id_token
Ver reclamos de nombre y correo electrónico devueltos por el proveedor de identidad.
Revisar el dispositivo de prueba
Confirmar que el token de prueba HS256 tiene la función: reclamo de administrador antes de la prueba de integración.
¿Cuándo decodificar JWTs
• Al depurar la autenticación en desarrollo con tokens de prueba.
• Al aprender la estructura de JWT y los reclamos estándar.
• Al verificar la carga útil antes de implementar RBAC controles.
Reclamaciones registradas estándar
iss (emisor), sub (asunto), aud (audiencia), exp (vencimiento), nbf (no antes), iat (emitido en), jti (ID de JWT). Los reclamos personalizados como roles o inquilino_id son específicos de la aplicación.
Preguntas frecuentes
¿Cuáles son? ¿Las tres partes de JWT?
Encabezado (algoritmo y tipo), carga útil (reclamaciones), firma (verificación). Separados por puntos.
¿La decodificación valida el token?
No, cualquiera puede decodificar la carga útil; la firma demuestra integridad y emisor.
¿Qué es el reclamo exp?
Marca de tiempo Unix en segundos cuando el token caduca. Comparar con la hora UTC actual.
¿Ningún ataque de algoritmo?
Los servidores deben rechazar alg:none; el descodificador aún puede mostrar el encabezado para la auditoría.
¿Datos confidenciales en la carga útil?
La carga útil JWT es Base64 no cifrada: nunca coloque contraseñas ni PII innecesariamente.