Decodificador JWT - Inspeccionar JSON Web Tokens en local | POLPROG Ir al contenido

Decodificador JWT

Inspeccionar JSON Web Tokens en local

Cabecera, payload y claims decodificados en el navegador, sin enviar nada.

Herramienta web Web
Página oficial del producto Editor: POLPROG
Página oficial del producto
3
Segmentos de token decodificados
7
Claims registrados inspeccionados
50 000
Longitud máxima del token
0
Datos enviados a un servidor
01Decodificador JWT

Acerca de

Decodifica. No verifica, y nunca dice lo contrario. Decodificar desempaqueta lo que un token dice de sí mismo; demostrar que un token es auténtico exige comprobar su firma contra la clave secreta o pública que la produjo. Esta herramienta no pide una clave y nunca recibe ninguna, así que la firma se informa como no verificada en lugar de presentarse calladamente como correcta.

Los tres segmentos

SegmentoQué se hace con él
CabeceraDecodificadaDecodificada de Base64URL y mostrada como JSON formateado, con el algoritmo leído de ella.
Carga útilDecodificadaDecodificada de Base64URL y mostrada como JSON formateado, con las reclamaciones registradas extraídas y etiquetadas.
FirmaMostrada tal cualSe muestra, nunca se comprueba. Comprobarla necesitaría la clave.

Las reclamaciones, etiquetadas

Las siete reclamaciones registradas de la RFC 7519 y del registro de la IANA - iss, sub, aud, exp, nbf, iat y jti - se extraen de la carga útil y reciben su nombre propio: emisor, sujeto, audiencia, hora de caducidad, no antes de, emitido el e identificador del token. Todo lo demás que tu sistema puso en el token sigue visible en la carga útil decodificada, en vez de ocultarse por no ser estándar.

El tiempo en palabras y no en números

exp, iat y nbf son valores NumericDate, es decir segundos desde el 1 de enero de 1970 UTC. Leídos en crudo no dicen nada, así que se comparan con la hora actual y se informan como cuánto queda, cuánto hace que se emitió el token o cuándo pasa a estar activo. Esa suele ser toda la pregunta cuando un token ha dejado de funcionar.

alg: none se señala, no se pasa por alto

Un token no asegurado no lleva firma criptográfica alguna. La RFC 7519 lo permite para casos internos concretos, y no ofrece ninguna protección frente a manipulaciones, así que se marca de forma explícita en vez de parecer un token al que sencillamente le ha tocado un tercer segmento corto. Una firma ausente nunca debe confundirse con una firma satisfecha.

Un token mal formado recibe un motivo

Un número de segmentos incorrecto, un Base64URL roto y un JSON no válido dentro de un segmento producen cada uno su propio mensaje. El fallo dice cuál de los tres casos fue, en lugar de devolver un resultado vacío y dejarte adivinar si el token está truncado, corrupto o sencillamente no es un JWT.

Detrás de esta página no hay ningún punto de API. El token se decodifica en la memoria del navegador y nunca se sube, registra ni almacena, algo que aquí importa más que en la mayoría de las herramientas: un token de acceso de producción pegado en la web de otra persona es una credencial que acabas de divulgar.

02Uso

Qué resuelve

El problema
  • El contenido del token es opaco hasta que algo lo decodifica
  • Los tokens de producción acaban en un sitio ajeno
  • exp e iat hay que leerlos como números Unix en bruto
El resultado
  • La cabecera, los claims y los tiempos se leen de una vez
  • El token nunca sale de tu equipo
  • La caducidad se explica con palabras, no con una marca de tiempo
Para quién
  • Desarrolladores que integran API y flujos OAuth
  • Ingenieros que depuran autenticación y sesiones
  • Cualquiera que revise por qué un token dejó de funcionar
03Características principales

Características principales

Las capacidades más importantes explicadas de forma práctica.

Cabecera, payload y firma decodificados

La serialización compacta se divide en sus tres segmentos Base64URL: la cabecera y el payload se muestran como JSON formateado y el segmento de firma tal cual.

Inspector de claims registrados

Los claims estándar RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat y jti - se extraen del payload y se etiquetan, mientras los claims propios siguen visibles en el payload decodificado.

Caducidad y tiempos en lenguaje claro

exp, iat y nbf son valores NumericDate. La herramienta los compara con la hora actual e indica cuánto queda, hace cuánto se emitió o cuándo pasa a ser válido.

La firma nunca se declara verificada

La herramienta solo decodifica. Indica el algoritmo y marca la firma como no verificada, porque comprobarla requeriría la clave.

alg: none se señala

Un token sin protección se marca de forma explícita, para que una firma ausente nunca se confunda con una válida.

Los tokens mal formados se explican

Un número de segmentos incorrecto, un Base64URL roto o un JSON inválido producen su propio mensaje en lugar de un resultado vacío.

Nada sale del navegador

La herramienta no tiene endpoint de API. El token se decodifica en la memoria del navegador y nunca se sube, registra ni almacena.

04Descargar

Acceso al producto

Un camino claro desde la fuente oficial hasta tu primer flujo completado.

Elige la plataforma adecuada

Utiliza uno de los enlaces oficiales disponibles para tu dispositivo o navegador.

Instala o abre

Sigue las instrucciones de la tienda o abre la aplicación web. Sin instaladores de terceros.

Configura y empieza

Revisa las opciones, elige tus preferencias y comienza con el flujo principal.

Opciones oficiales de acceso
05Tecnología

Tecnología del producto

Una visión transparente de las tecnologías principales utilizadas para crear y mantener este producto.

JavaScript
06Seguridad

Privacidad y seguridad

Tus datos permanecen en tu dispositivo. Siempre.

Sin cuenta y sin registro
Sin endpoint de API y sin tráfico de red
Los tokens nunca salen del navegador
Nada se registra, almacena ni rastrea