Un JSON Web Token son tres segmentos Base64url separados por puntos: una cabecera con el algoritmo, un payload con los claims y una firma. Depurar problemas de autenticación suele consistir en leer el payload, y esta herramienta lo decodifica íntegramente en tu navegador, mostrando las fechas de expiración y de emisión en formato legible.
No. Verificarla exige el secreto o la clave pública, que nunca deberían pegarse en una página web. Decodificar muestra lo que el token afirma; solo tu servidor debe decidir si confiar en él.
La decodificación ocurre por completo en tu navegador, sin peticiones de red. Aun así, un token de acceso vigente es una credencial: por costumbre, usa tokens caducados o de prueba.
iss es el emisor, sub el sujeto o id de usuario, aud la audiencia prevista, exp la fecha de expiración, iat la de emisión y nbf el momento antes del cual el token no es válido. Todas las fechas van en segundos Unix.
Un fallo histórico por el que un servidor aceptaba tokens que declaraban no usar algoritmo, lo que permitía falsificarlos. Fija siempre el algoritmo esperado en el servidor en lugar de fiarte de la cabecera.
Formateador JSON · Codificador Base64 · Codificador de URL · Generador de UUID · Ver todas las herramientas
También disponible en: English · Português · Français · Deutsch