Acerca del JWT Decoder - JSON Web Tokens
Decodifica, inspecciona y verifica los tokens web JSON (JWT). Nada sale de tu teléfono.
Un JSON Web Token es una credencial. Esta app lo decodifica, explica su contenido y
verifica su firma, todo en tu dispositivo, sin necesidad de acceso a la red.
DESCODIFICA CUALQUIER TEXTO CON FORMA DE TOKEN
Pega un token o envíalo desde otra app: selecciónalo en un registro, un comando curl, un encabezado de autorización o una respuesta JSON, y luego usa la opción Compartir o la opción Decodificar JWT en el menú de texto. El token se extrae del texto que lo rodea.
Se reconocen tanto los tokens firmados (JWS) como los cifrados (JWE).
Las declaraciones de un JWE no se pueden leer sin la clave privada del destinatario, por lo que la app lo indica y
muestra lo que revela el encabezado protegido, en lugar de considerar que un token válido está dañado.
Si un token está dañado, aún se conserva la información legible: una carga útil truncada no impide que el encabezado muestre el algoritmo y el ID de la clave.
LEA LAS DECLARACIONES, NO EL BASE64
Cada declaración registrada tiene un nombre y una explicación: emisor, sujeto, público,
caducidad, fecha de caducidad, fecha de emisión, ID del token. Las declaraciones de tiempo se muestran como una fecha real más
la diferencia horaria: «caducó hace 4 horas», «en 12 minutos», en hora local, UTC o segundos.
El público funciona tanto si es una cadena de texto como una lista. Se reconocen alrededor de noventa nombres de declaraciones,
incluidos los de OpenID Connect y los de proveedores como
Microsoft Entra, Firebase, AWS Cognito, Auth0 y Keycloak, para que pueda identificar
qué sistema generó el token.
VERIFICAR LA FIRMA
• HS256, HS384, HS512 contra una clave secreta compartida: como texto, base64, base64url o
hexadecimal, que usted elige en lugar de que la aplicación lo adivine.
• RS256/384/512, PS256/384/512, ES256/384/512 y ES256K contra una clave pública.
• Claves aceptadas como PEM, certificado X.509, JWK o jwks.json completo:
en cuyo caso, el ID de clave del token selecciona la entrada correcta.
El veredicto nunca es simplemente sí o no. "No coincide", "tipo de clave incorrecto",
"curva incorrecta" y "este algoritmo no se puede verificar aquí" son cuatro respuestas diferentes,
y usted obtiene la correcta. Una firma que verifica pero está codificada en DER,
en lugar del formato original que JOSE requiere, se reporta como válida,
y aun así será rechazada en otros lugares.
CONOZCA EL PROBLEMA
Treinta y cinco hallazgos, cada uno explicado en una frase en lugar de usar jerga técnica:
• "alg" configurado como "none", por lo que cualquiera puede generar el token.
• Un nombre de algoritmo cuya capitalización no coincide con ninguna registrada.
• Una clave incrustada en la cabecera, o una cabecera que apunta a una clave remota.
• Una extensión "crit" que un verificador debe comprender y que no comprende.
• "nbf" en o después de "exp", por lo que no existe un momento en que el token sea válido.
• "exp" emitido en milisegundos, o microsegundos, o nanosegundos.
• La misma declaración aparece dos veces, lo que diferentes bibliotecas resuelven de forma distinta.
• No hay audiencia, por lo que nada vincula el token con el servicio que lo recibe.
• Una firma ECDSA con una longitud incorrecta para su curva.
• Y la que muchos necesitan saber: la carga útil está firmada, no
cifrada. Cualquiera que posea el token puede leer todas las declaraciones que contiene.
DISEÑADO PARA ALGO EN LO QUE NO CONFÍAS
Nunca se transmite ningún token, clave ni secreto, y las claves y los secretos nunca
se guardan en el almacenamiento; solo existen mientras la pantalla está abierta.
Los tokens recientes se guardan en el dispositivo para que puedas recuperarlos. La lista muestra un
token enmascarado y pregunta antes de revelarlo; el almacenamiento tiene un límite y se puede borrar,
y está excluido de la copia de seguridad en la nube de Android y de la transferencia entre dispositivos, por lo que
un token almacenado nunca sale del teléfono. Desactivar la función borra lo que
ya está almacenado.
ADEMÁS
• Modo claro y oscuro, según la configuración del sistema
• Diez idiomas
• Carga útil y encabezado con colores según la sintaxis; los números se muestran tal como están escritos
• Un margen de desviación horaria configurable, para que el veredicto coincida con lo que decidiría un servidor
con una hora ligeramente diferente
• Tokens anidados: si la carga útil es un JWT, se abre
Novedades más recientes 1.0.0
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
Información de JWT Decoder - JSON Web Tokens APK
Versiones Antiguas de JWT Decoder - JSON Web Tokens
Descarga rápida y segura a través de APKPure App
¡Un clic para instalar archivos XAPK/APK en Android!







