Herramientas para desarrolladores
Depurador en línea de JSON Web Token

Decodificación JWT en línea

Inspeccione el encabezado y la carga útil de un token web JSON. Esta herramienta no valida firmas y el procesamiento permanece en su navegador.

Entrada de token JWT

Pegue el JWT a continuación para decodificar, inspeccionar y verificar instantáneamente.

Esperando entrada del token web JSON.

Encabezado de decodificación

JSON
Después de pegar el JWT, el contenido analizado se mostrará aquí.

Carga útil de decodificación

Reclamaciones
Después de pegar el JWT, el contenido analizado se mostrará aquí.

Verificación de firma JWT

Seleccionar
La firma se mostrará aquí después de la decodificación.

Ingrese el secreto que se utilizará al emitir el JWT. La verificación HS256 se realiza de forma nativa en su navegador.

JWT

¿Cómo utilizar la decodificación JWT en línea?

  1. Pegue el token JWT completo.
  2. Presione "Decodificar JWT" para analizar el encabezado, la carga útil y la firma.
  3. Cuando necesite confirmar la firma, ingrese el secreto y luego use "Verificar firma".
JSON

¿Qué es el token web JSON?

JWT es un formato de token comúnmente utilizado para inicio de sesión, verificación de API y autorización entre servicios. Consta de tres secciones: Encabezado, Carga útil y Firma.

El contenido de la carga útil se puede decodificar y leer, y no se debe incluir información confidencial en las reclamaciones de JWT.

SA

JWT Verify y seguridad

Esta página admite la verificación y generación de firmas HS256, lo que facilita comprobar si el token del entorno de prueba se crea con el mismo secreto.

Toda la decodificación, codificación y verificación de firmas de JWT se realizan de forma nativa en el navegador.

BASE DE CONOCIMIENTOS DE SEO DE JWT

Guía completa para la decodificación JWT en línea: Qué es JSON Web Token, cómo verificarlo y cómo usarlo de forma segura

Si está buscando "Decodificador JWT", "Decodificador JWT", "Análisis de token web JSON", "Verificación JWT" o "Codificador JWT", generalmente significa que ya tiene un token y necesita comprender rápidamente su encabezado, carga útil, tiempo de vencimiento, algoritmo de firma y reclamos. Esta página no solo proporciona herramientas de decodificación de JWT en línea, sino que también organiza los conocimientos básicos de JWT sobre los que los desarrolladores consultan con frecuencia.

¿Qué es JWT?

JWT es la abreviatura de JSON Web Token. Es un formato de token que utiliza JSON para representar información y luego la convierte en una cadena simplificada. A menudo se utiliza en sitios web de separación de front-end y back-end, API de aplicaciones, inicio de sesión de miembros, inicio de sesión único SSO, autorización de microservicios e intercambio de datos entre servicios.

La decodificación JWT no requiere una contraseña porque el encabezado y la carga útil solo están codificados en Base64URL, no encriptados. Cualquiera que obtenga el token puede usar JWT Decoder para ver el contenido de la carga útil, por lo que los reclamos no pueden contener contraseñas, claves API o información personal confidencial.

¿Cuándo utilizar JWT?

El caso de uso más común es la autorización. Una vez que el usuario inicia sesión correctamente, el servidor de autorización emite un JWT. Cuando el front-end o la aplicación posteriormente llama a la API, el token se coloca en el encabezado de Autorización HTTP, como Autorización: Portador .

JWT también se utiliza habitualmente para el intercambio de información. Cuando dos sistemas necesitan intercambiar datos verificables, las firmas permiten al receptor confirmar que los datos no han sido alterados durante la transmisión. El punto final JWKS se usa comúnmente en sistemas grandes para exponer claves públicas para que diferentes servicios puedan verificar el origen del token.

Estructura de tres secciones JWT: encabezado, carga útil, firma

Un JWT estándar normalmente consta de tres cadenas Base64URL separadas por puntos: Header.Payload.Signature. La primera sección de Encabezado describe el tipo de token y el algoritmo de firma, la segunda sección de Carga útil contiene reclamaciones y la tercera sección de Firma se utiliza para verificar la integridad.

Los reclamos registrados comunes incluyen iss, sub, aud, exp, nbf, iat y jti. Una buena validación de API normalmente comprobará al menos exp, iss y aud.

¿Cómo funciona JWT en el inicio de sesión y la API?

El proceso típico es: el usuario inicia sesión, autoriza al servidor a verificar la contraseña de la cuenta o el resultado del inicio de sesión de terceros y luego emite un token de acceso; el front-end adjunta el token de acceso a la solicitud de API; la API de back-end verifica el token y devuelve datos protegidos.

JWT no es un reemplazo de sesión universal. Una vez que se emite un token, generalmente se puede verificar sin consultar la base de datos antes de su vencimiento. Sin embargo, aún es necesario diseñar la revocación de tokens, los cambios instantáneos de permisos y el procesamiento de cierre de sesión.

¿Cuál es la diferencia entre la validación JWT y la verificación JWT?

La validación JWT generalmente se refiere a verificar si el token cumple con las reglas esperadas, como si tiene tres segmentos, si se puede decodificar, si el JSON es legal, si ha caducado, si el emisor es correcto y si la audiencia cumple con la API actual.

La verificación JWT utilizará el algoritmo y la clave especificados para volver a calcular la firma y luego compararla con la tercera firma del token. Ser capaz de comprender la carga útil no significa que el token sea confiable; la API oficial debe someterse a una verificación de sello y una verificación de reclamos.

¿Cuál es la diferencia entre JWT Decode y JWT Encode?

JWT Decode convierte el primer y segundo párrafo del token nuevamente a JSON, lo que le permite leer el encabezado y la carga útil. JWT Encode es el proceso inverso: prepare el encabezado JSON y la carga útil JSON, genere la firma y finalmente combínelos en un token completo.

Si sólo desea ver el contenido de la carga útil, no necesita un secreto; Si desea confirmar si su sistema realmente emite el token, debe utilizar la clave pública o secreta correcta para verificar la firma. Actualmente esta página soporta HS256.

Comparación de reclamaciones de JWT: ¿Qué campos debo mirar después de decodificar?

Al utilizar la decodificación JWT en línea, también debe verificar quién emitió el token, a qué sistema se emitió, cuándo entra en vigencia, cuándo vence y si el alcance del permiso cumple con los requisitos de la API. La siguiente tabla resume las afirmaciones comunes de JWT.

Reclamarsignificado chinoQué comprobar al depurar
esEmisor, emisorYa sea su servidor de autorización o un proveedor de identidad confiable.
subID de sujeto, usuario o principalSi corresponde al usuario, miembro, cuenta de servicio o dispositivo correcto.
audAudiencia, audiencia simbólicaYa sea para enviarlo a la API actual; Los errores de audiencia a menudo causan 401.
exp.Tiempo de vencimiento, tiempo de vencimiento.Si ha caducado; tenga en cuenta la diferencia en la marca de tiempo de Unix y la visualización de la zona horaria.
nbfNo antes, tiempo efectivo.Si aún no ha llegado el tiempo útil; La desviación horaria del servidor también lo afectará.
eso esEmitido en, momento de emisión¿Coincide con la hora real de inicio de sesión o del token de actualización?
jtiID de JWT, ID único del tokenYa sea que se pueda utilizar para listas de revocación, registros de auditoría o protección contra ataques de reproducción.
alcanceAlcance de la autoridadSi existen los permisos de lectura, escritura, administrador y otros permisos requeridos por la API.

¿Cómo elegir entre HS256, RS256 y ES256?

alg en el encabezado JWT le indicará al verificador qué algoritmo debe usarse. HS256 es HMAC SHA-256 y tanto la emisión como la verificación utilizan el mismo conjunto de secretos; RS256 utiliza firma de clave privada RSA y verificación de clave pública; ES256 utiliza un algoritmo de curva elíptica.

El backend debe especificar claramente la lista de algoritmos permitidos para evitar que los atacantes afecten el proceso de verificación modificando el encabezado. Si el JWT proviene de un proveedor de identidad, generalmente obtenga el JWKS o la clave pública y marque kid, iss, aud, exp.

Errores comunes de JWT y métodos de solución de problemas

Los problemas más comunes que se encuentran al usar JWT Decoder son que el token no está en el formato estándar de tres segmentos, la cadena Base64URL se copia de manera incompleta, hay espacios en blanco antes y después, la carga útil no es JSON legal o el secreto de firma se usa incorrectamente. Si la API devuelve 401 o 403, se recomienda decodificar el JWT primero y confirmar exp, aud y scope.

Lista de verificación de depuración de JWT
  • Si el token está en el formato de tres segmentos header.payload.signature.
  • Si el encabezado de Autorización utiliza el esquema Portador.
  • Si exp ha caducado y si la hora del servidor está sincronizada.
  • Si iss y aud son coherentes con el entorno actual.
  • Si el secreto HS256 es completamente coherente con el fin emisor.
  • Si RS256/ES256 utiliza la clave pública correcta y kid.
  • Si las solicitudes de permiso contienen el alcance o la función requerida por la API.

¿Cuáles son las diferencias entre JWT, Session y SAML?

La sesión generalmente guarda el estado en el servidor o en el almacenamiento centralizado, y el navegador solo guarda la identificación de la sesión; JWT coloca parte del estado en el token para que la API pueda usar la firma para verificar la integridad. SAML está basado en XML y se utiliza habitualmente en SSO empresarial.

PlanificarAdecuado para la situaciónCosas a tener en cuenta
JWTAutorización API, token de acceso SSO, microserviciosEs necesario controlar el tiempo de vencimiento, verificación de sellos, revocación y fuga de información sensible.
SesiónSitios web tradicionales que requieren cierre de sesión inmediato o control de estado centralizadoSe requiere un almacén de sesiones del lado del servidor y la expansión entre servicios requiere un diseño adicional.
SAMLIntegración de identidad empresarial, sistemas SSO heredadosLas estructuras XML son más grandes y las firmas y configuraciones suelen ser más complejas.

Consejos de seguridad de JWT: White Hat SEO también debería anotar los riesgos claramente

  • No coloque contraseñas, claves privadas, claves API, información de pago o información personal confidencial en el encabezado o carga útil de JWT.
  • Establezca un exp razonable y no haga que el token de acceso sea válido durante mucho tiempo.
  • Los algoritmos permitidos deben corregirse durante la verificación de back-end y no confiar ciegamente en el alg del encabezado.
  • Utilice un secreto HS256 suficientemente largo y aleatorio; no utilice secretos de ejemplo en entornos de producción.
  • Verifique iss, aud, nbf, iat con los permisos necesarios.
  • Evite incluir una lista de permisos demasiado grande en JWT para evitar que el encabezado sea demasiado grande o provocar una fuga de datos.
  • Los tokens de almacenamiento front-end deben evaluar XSS, CSRF, atributos de cookies y riesgos de almacenamiento del navegador.

Esta herramienta de decodificación JWT en línea utiliza el procesamiento nativo del navegador: el token, el secreto, el JSON de encabezado y el JSON de carga útil que pegue no se cargarán en el servidor ToolBoy. Aun así, se debe seguir el principio de divulgación mínima cuando se trata de tokens de producción real.

JWT aparece a menudo en el proceso de depuración de API junto con JSON, Base64URL, consulta URL, marca de tiempo, SHA-256, UUID, expresiones regulares y otros formatos de datos. Puede utilizar la herramienta de formato JSON de ToolBoy, la codificación y decodificación Base64, Unix. Conversión de marca de tiempo o generador de UUID.

Para obtener más información, consulte Introducción al token web JSON de jwt.io y RFC 7519. El contenido de esta página se ha reorganizado y reescrito en chino, centrándose en la depuración práctica, el SEO de sombrero blanco y la privacidad nativa.

Preguntas frecuentes sobre la decodificación JWT en línea

¿La decodificación JWT en línea verificará la firma?
Decodificar el encabezado y la carga útil no equivale a verificar la firma; Para confirmar si el token ha sido manipulado, ingrese el mismo secreto y ejecute Verificar.
¿Puede JWT Payload contener contraseñas o claves?
No recomendado. Generalmente, JWT solo está codificado en Base64URL y cualquiera que obtenga el token puede leer la carga útil.
¿El codificador JWT es adecuado para la emisión oficial de tokens?
Esta herramienta es adecuada para desarrollo, prueba y depuración. El entorno formal debe tener tokens de emisión de servicios backend y administrar adecuadamente los secretos o claves privadas.