JWT
La utilidad JWT decodifica e inspecciona JSON Web Tokens para que puedas revisar su estructura, declaraciones y propiedades de seguridad sin una clave privada.
Uso de la herramienta
- Pega un JWT en el campo de entrada. La herramienta acepta el formato estándar de tres partes separadas por puntos.
- La herramienta separa y decodifica automáticamente de Base64 las secciones de cabecera y carga útil.
- Revisa la salida decodificada en las tres secciones siguientes.
No se necesita material de claves para la inspección. La verificación de la firma es una operación independiente.
Secciones decodificadas
Encabezado
Muestra los campos de algoritmo (alg) e identificador de clave (kid). Aquí aparecen las advertencias sobre el algoritmo:
| Condición | Nivel de advertencia |
|---|---|
alg: none | Crítico: el token no tiene firma |
alg: HS256 | Aviso: simétrico; susceptible a fuerza bruta con un secreto débil |
alg: RS256 o ES256 | Sin advertencia |
Carga útil
Muestra todas las declaraciones con sus valores y tipos inferidos. Declaraciones estándar decodificadas:
| Declaración | Significado |
|---|---|
iss | Emisor |
sub | Sujeto (normalmente un identificador de usuario) |
aud | Audiencia |
exp | Fecha y hora de caducidad |
nbf | No válido antes de |
iat | Emitido en |
jti | Identificador JWT (identificador único del token) |
Las declaraciones personalizadas aparecen debajo del conjunto estándar.
Comprobación de caducidad
Si el token contiene una declaración exp, la herramienta la compara con la hora actual y muestra uno de estos estados:
- Válido: el token no ha caducado.
- Vencido: el token ha superado su fecha de caducidad; se muestra el tiempo transcurrido.
- Sin caducidad: el token no tiene una declaración
exp.
Firma
Muestra la firma sin procesar codificada en Base64url. La herramienta no intenta verificarla a menos que proporciones la clave; la sección se muestra como referencia y para confirmar que la firma está presente.
Qué buscar
- Algunas bibliotecas aceptan tokens
alg: nonesin verificarlos. Comprueba si la aplicación objetivo los acepta. - Los tokens de larga duración (
expmuchos días o años después deiat) sugieren que la aplicación no rota los tokens. - Los datos sensibles (PII, identificadores internos, indicadores de rol) almacenados en declaraciones no cifradas de la carga útil pueden ser leídos por cualquiera que tenga el token.
- Los tokens sin
jtino pueden revocarse individualmente.