Ejemplo práctico
Si exp es menor que el tiempo Unix actual, el token está caducado aunque su cabecera y su payload se decodifiquen sin problemas.
Pegue un token JWT a continuación para decodificar el encabezado y la carga útil. La decodificación no verifica la firma.
Nota: esta herramienta solo decodifica. No valida ni verifica firmas.
JWT (JSON Web Token) es un formato de token compacto que se utiliza para autenticación y autorización.
Un JWT suele tener tres partes: encabezado, carga útil y firma. Esta herramienta decodifica el encabezado y la carga útil localmente en su navegador y no verifica la firma.
Aprenda el workflow detrás de esta herramienta y qué revisar después.
Un proceso orientado a la seguridad para separar la estructura del token, la validación de declaraciones, la verificación de la firma y las decisiones de autorización.
Un proceso de codificación que evita errores de alfabeto y de bytes y nunca confunde las declaraciones JWT legibles con una identidad verificada.
Decodificar un JWT ayuda a revisar claims y expiración, pero no verifica que el token sea confiable.
Revise exp, iat, nbf, zonas horarias y clock skew antes de depurar sesiones.
Confirme aud, iss, tenant, client_id y entorno contra el servicio validador.
Revise scopes, roles, permisos y flags cuando una petición autenticada no está autorizada.
Contenido decodificado no es verificación. No trate un token sin verificar como identidad válida.
Si exp es menor que el tiempo Unix actual, el token está caducado aunque su cabecera y su payload se decodifiquen sin problemas.
Un token decodificado puede contener claims falsificados. Sin verificar la firma contra el algoritmo y la clave esperados, la identidad no está probada.
Reviso iss, aud, exp, nbf y el desfase de reloj en conjunto, porque la mayoría de los fallos con JWT son desajustes de contrato, no problemas de decodificación.
Estas herramientas también pueden resultarle útiles.