Descodificador de JWT
Pega un JSON Web Token y lee lo que hay dentro. La descodificación ocurre en esta página, en tu navegador.
Tu token
Esta página descodifica el token y ahí se detiene. No comprueba la firma, así que no puede decirte si el servicio que aparece en el token lo emitió de verdad.
Claims registrados
Esto funciona en tu navegador. Nada de lo que pegues o abras se nos envía.
Qué hay en cada una de las tres partes
Un JSON Web Token son tres partes en base64url unidas por puntos. La primera es la cabecera, que indica el algoritmo de firma en alg y el tipo de token en typ. La segunda es el payload, un objeto JSON de claims: iss para quien emitió el token, sub para aquello de lo que habla, aud para quien debe aceptarlo, y iat, nbf y exp en segundos desde 1970. La tercera es la firma, que son bytes y no texto, y no se descodifica en nada legible. Aquí solo tienen fila propia los claims registrados. Todo lo demás que lleve el payload está arriba, en el bloque del payload, tal y como se escribió.
Descodificar no es verificar
La cabecera y el payload están codificados, no cifrados, así que cualquiera que tenga el token puede leerlos y esta página hace lo mismo. Lo que no puede hacer es decirte que el token es auténtico. Para eso hace falta el secreto o la clave pública con la que se firmó, y es tarea del servicio al que se le presenta el token. Lee lo de abajo como algo que el token afirma sobre sí mismo. Y trata cualquier token que pegues en algún sitio como una credencial activa hasta que caduque, porque sigue siendo lo que permitiría a alguien actuar como la persona que nombra.
Lee el token y después mira la petición que lo llevaba
Session Replay graba la petición que llevaba el token, la respuesta que devolvió y la línea de consola que la acompaña, así que quien mire la próxima llamada rechazada ya lo tiene todo delante.