JWT parser
Analiza localmente JWT, muestra por separado la estructura, el estado temporal de los claims y el resultado opcional de verificación de firma usando únicamente HS256 como secreto.
Cómo usar el analizador JWT
JWT y las claves de verificación opcionales se procesan o verifican solo en el navegador actual; no se suben ni se guardan.
Pegar token de prueba
Utiliza preferentemente JWT de prueba anonimizados o generados específicamente; no pegues tokens de acceso de producción que sigan siendo válidos.
Comprobar el estado por separado
La comprobación de la estructura indica que se puede decodificar; el estado temporal de los claims y la verificación de la firma son conclusiones independientes entre sí.
Proporcionar material de verificación
Cuando sea necesario, proporciona el secret HS256 para ejecutar la verificación de la firma localmente; los demás algoritmos solo analizan la estructura y no se verifican en esta página.
Limitaciones y notas
- Que se pueda decodificar no significa que la firma sea válida; que la firma sea válida tampoco significa que el emisor, la audiencia o los permisos de la aplicación sean válidos.
- La página no consultará remotamente JWKS, las listas de revocación, el estado de la sesión ni el proveedor de identidad.
- La autorización de producción debe ser validada por el servidor conforme a la política de seguridad completa; no se puede depender del resultado de esta página.
Preguntas frecuentes
¿Por qué se puede ver el payload, pero el estado sigue sin verificarse?
El Header y el Payload de JWT utilizan una codificación reversible Base64URL, por lo que cualquiera puede leerlos; la verificación requiere una clave de confianza.
¿Que exp no haya expirado significa que el token se puede usar?
No significa eso. También hay que verificar la firma, nbf, iss, aud, el estado de revocación y los permisos reales de la aplicación.