Ir al contenido

JWT ​

La utilidad JWT decodifica e inspecciona JSON Web Tokens para que puedas revisar su estructura, declaraciones y propiedades de seguridad sin una clave privada.

Uso de la herramienta ​

  1. Pega un JWT en el campo de entrada. La herramienta acepta el formato estándar de tres partes separadas por puntos.
  2. La herramienta separa y decodifica automáticamente de Base64 las secciones de cabecera y carga útil.
  3. Revisa la salida decodificada en las tres secciones siguientes.

No se necesita material de claves para la inspección. La verificación de la firma es una operación independiente.

Secciones decodificadas ​

Muestra los campos de algoritmo (alg) e identificador de clave (kid). Aquí aparecen las advertencias sobre el algoritmo:

CondiciónNivel de advertencia
alg: noneCrítico: el token no tiene firma
alg: HS256Aviso: simétrico; susceptible a fuerza bruta con un secreto débil
alg: RS256 o ES256Sin advertencia

Carga útil ​

Muestra todas las declaraciones con sus valores y tipos inferidos. Declaraciones estándar decodificadas:

DeclaraciónSignificado
issEmisor
subSujeto (normalmente un identificador de usuario)
audAudiencia
expFecha y hora de caducidad
nbfNo válido antes de
iatEmitido en
jtiIdentificador JWT (identificador único del token)

Las declaraciones personalizadas aparecen debajo del conjunto estándar.

Comprobación de caducidad ​

Si el token contiene una declaración exp, la herramienta la compara con la hora actual y muestra uno de estos estados:

  • Válido: el token no ha caducado.
  • Vencido: el token ha superado su fecha de caducidad; se muestra el tiempo transcurrido.
  • Sin caducidad: el token no tiene una declaración exp.

Firma ​

Muestra la firma sin procesar codificada en Base64url. La herramienta no intenta verificarla a menos que proporciones la clave; la sección se muestra como referencia y para confirmar que la firma está presente.

Qué buscar ​

  • Algunas bibliotecas aceptan tokens alg: none sin verificarlos. Comprueba si la aplicación objetivo los acepta.
  • Los tokens de larga duración (exp muchos días o años después de iat) sugieren que la aplicación no rota los tokens.
  • Los datos sensibles (PII, identificadores internos, indicadores de rol) almacenados en declaraciones no cifradas de la carga útil pueden ser leídos por cualquiera que tenga el token.
  • Los tokens sin jti no pueden revocarse individualmente.

Software propietario. Todos los derechos reservados.