Depurador JWT

Todas las herramientas

Redactor

Resumen

Algoritmo
Verificación
Firma
exp.
nbf
eso es

Advertencias

Ficha decodificada

¿Qué es un depurador JWT?

Un depurador JWT le ayuda a inspeccionar los tokens web JSON decodificando el encabezado y la carga útil, verificando las reclamaciones y validando la firma cuando hay un secreto o una clave disponible.

Es útil para la depuración de autenticación, pruebas de API, comprobaciones de caducidad y edición rápida de datos de carga útil durante el desarrollo.

Cómo utilizar el depurador JWT

  1. Pegue un token JWT en el campo del token.
  2. Opcionalmente, ingrese el secreto o la clave y elija el algoritmo.
  3. Haga clic en Analizar para inspeccionar las reclamaciones y los resultados de la validación.
  4. Edite el encabezado o la carga útil JSON y genere un nuevo token si es necesario.

Consejos

  • Los datos de carga útil de JWT solo están codificados, no cifrados.
  • Verifique siempre las reclamaciones de vencimiento y no anteriores al depurar problemas de autenticación.
  • Utilice el mismo algoritmo y secreto que su backend al validar firmas.
  • No pegue secretos de producción a menos que confíe plenamente en el medio ambiente.

Guías relacionadas

Aprenda el workflow detrás de esta herramienta y qué revisar después.

Comprobaciones de JWT antes de confiar en token claims

Decodificar un JWT hace legibles los claims, pero signature validation, expiration, issuer, audience y key choice determinan si es confiable.

Valida la signature

Comprueba el algorithm, secret o public key y el signing method esperado antes de aceptar valores de header y payload.

Revisa time claims

Inspecciona exp, nbf e iat con timezone y clock skew correctos para no aceptar tokens expirados o aún no válidos.

Confirma issuer y audience

Compara iss, aud, sub, tenant y scope values con la aplicación que consumirá el token.

Evita pegar secrets

Usa tokens no productivos o local test keys al depurar, especialmente para screenshots, logs o tickets de soporte.

Privacidad y uso

Comprobaciones rápidas sin cuenta

Toolinix está pensado para tareas cortas de desarrollo: pegue una muestra segura, revise el resultado, copie lo necesario y continúe.

Sin inicio de sesión

Puede usar las herramientas sin crear una cuenta, suscribirse a un boletín ni guardar un espacio de trabajo.

Local cuando es posible

Los formateadores, generadores, codificadores y utilidades de texto suelen ejecutarse en el navegador. Los diagnósticos de red pueden necesitar una consulta asistida por servidor para comprobar URLs, dominios o IPs públicos.

No pegue secretos

No pegue contraseñas de producción, claves privadas, tokens de acceso, datos de clientes ni datos regulados en herramientas online salvo que su propia política de seguridad lo permita.

Herramientas relacionadas

Estas herramientas también pueden resultarle útiles.

Preguntas frecuentes sobre el depurador JWT

¿Puede esta herramienta validar firmas JWT?
Sí, cuando proporciona el secreto o la clave requeridos y el token utiliza un algoritmo compatible.
¿Puedo editar y regenerar un JWT?
Sí. Puede modificar el encabezado y la carga útil JSON y luego generar un nuevo token.
¿Muestra detalles de vencimiento?
Sí. El depurador puede mostrar si un token ha caducado y ayudar a inspeccionar las reclamaciones relacionadas con el tiempo.
¿Mi token se envía a un servidor?
Eso depende de su implementación. Si su configuración se valida en el backend, no utilice secretos de producción a menos que confíe en el entorno.