Herramientas de desarrollo · JWT decodificador
Depuración de un 401: Qué verificar en un JWT decodificado antes de culpar a la API
· Por qué es importante
jwt depuración autenticación
La mayoría de los rechazos de tokens se reducen a un puñado de problemas de reclamo que puedes detectar leyendo la carga útil. Esta publicación ofrece una lista de verificación, desde la caducidad hasta la audiencia y los errores de copiar y pegar, para poder verificarlos.
Funcionó ayer: el 401 que aparece sin cambio de código
Un 401 que aparece sin un cambio en el código de cliente puede originarse en la antigüedad del token, la política del emisor, la rotación de claves, la selección de audiencia o una copia dañada. Comience con evidencia en lugar de asumir que la API no funciona. Conserve los detalles de la respuesta y los identificadores de correlación antes de manipular la credencial.
Decodifica solo una copia caducada, sintética o debidamente controlada. ToolAcre puede exponer pistas estructurales y de reclamos, pero no puede identificar cada rechazo del servidor porque no tiene clave, política de emisor o registros de API. La lista de verificación reduce las preguntas; no reemplaza el veredicto del servidor de recursos.
Errores de copia primero: prefijos 'portador', nuevas líneas finales y tokens truncados
Verifique primero el valor copiado. ToolAcre recorta los espacios en blanco circundantes y elimina un prefijo `Bearer ` que no distingue entre mayúsculas y minúsculas, que maneja un pegado de encabezado de autorización común. Entonces se necesitan exactamente tres segmentos separados por puntos. Un recuento incorrecto indica un truncamiento, una forma de token incorrecta o puntuación adicional antes de que comience el análisis de la reclamación.
Un encabezado vacío o una carga útil falla específicamente. Base64url no válida, UTF-8 no válida y JSON no válida tienen errores separados. Esas distinciones ayudan a determinar si el transporte dañó el token. La firma puede tener un formato incorrecto sin bloquear la inspección, pero esa advertencia sigue siendo una posible falla de verificación que requiere confirmación del lado del servidor.
exp y nbf: inspeccionar valores basados en segundos sin convertir la pantalla en un veredicto de validez
Inspeccione los valores numéricos `exp` y `nbf` a continuación. ToolAcre multiplica los segundos por 1,000, muestra UTC y etiqueta un vencimiento anterior o un futuro no anterior en relación con el reloj del navegador. Un valor de trece dígitos puede revelar que se escribieron milisegundos donde se esperaban segundos.
No promueva estas etiquetas para la aplicación de la ley. Un token falsificado puede reclamar una caducidad futura y el servidor puede utilizar una política de reloj o margen de maniobra diferente. La pantalla identifica aritmética que vale la pena comparar con registros confiables; La verificación criptográfica debe tener éxito antes de que las afirmaciones puedan influir en la aceptación.
aud e iss: ¿este token es para esta API del emisor en el que confía esta API?
`aud` debe identificar al destinatario previsto según la política de API, mientras que `iss` debe coincidir con la relación del emisor de confianza. ToolAcre enumera ambos como valores decodificados y explica sus significados registrados. No los compara con una configuración de API ni vincula una cadena de emisor a un conjunto de claves.
Se puede fabricar una URL de emisor y un nombre de audiencia plausibles. Compare los valores decodificados exactos con las expectativas configuradas del servidor solo después de preservar el límite de verificación de firma. Si varios servicios comparten una infraestructura de identidad, las comprobaciones de audiencia son especialmente importantes para evitar que se utilice un token válido para un servicio en otro.
El tipo de token puede ser sugerido por encabezados y reclamos, pero la decodificación no puede autenticar esa clasificación
Un token de identificación y un token de acceso pueden verse como JWT de tres partes. El encabezado `typ`, la audiencia, los alcances y las afirmaciones específicas del perfil pueden sugerir cuál posee. ToolAcre advierte sobre una cadena inesperada `typ`, pero no implementa OpenID Connect ni la clasificación de tokens OAuth.
Utilice la documentación del emisor y el flujo del cliente para establecer el tipo de token esperado. El envío de un token de identificación a una API puede fallar incluso cuando su firma es válida para el proveedor de identidad. La decodificación apoya el diagnóstico; no puede autenticar la etiqueta de tipo ni otorgar autoridad API.
niño después de la rotación de clave: un token válido que hace referencia a una clave que el servidor ya no tiene
Después de la rotación de claves, un encabezado `kid` puede hacer referencia a una clave ausente del conjunto de confianza actual del servidor. Lea el identificador, luego inspeccione la caché y los registros del conjunto de claves en el verificador. No busque una URL proporcionada en el encabezado ni acepte material clave incrustado como solución rápida.
Un token firmado correctamente aún puede fallar si el verificador no puede localizar la clave permitida, mientras que un atacante puede escribir cualquier `kid` en un encabezado no verificado. El valor es una sugerencia de búsqueda restringida por la configuración del emisor confiable, no una evidencia de que se deba creer en una clave en particular.
Ejemplo resuelto: ejecutar un token rechazado a través de la lista de verificación en el decodificador ToolAcre JWT
Para una clasificación trabajada, tome un token rechazado controlado, confirme tres segmentos, inspeccione los errores y luego registre `exp`, `nbf`, `aud`, `iss`, `typ` y `kid` sin editarlo. Compare cada campo con la API de destino de la solicitud y la configuración confiable del verificador. Mantenga abiertos los registros del servidor para la categoría de falla real.
Si todos los valores visibles parecen esperados, no concluya que la API es incorrecta. La corrupción de firmas, el material de clave incorrecto, el estado revocado o una política no mostrada aún pueden explicar el 401. `signatureVerified` de ToolAcre sigue siendo falso independientemente de qué tan ordenado aparezca JSON.
Lo que esto no cubre y la conclusión: un decodificador no puede decirle si la firma es válida; la lista de verificación encuentra problemas de reclamo y las fallas de firma necesitan registros del servidor
Un decodificador no puede decirle si la firma es válida. Su lista de verificación de reclamos encuentra problemas de copia y carga útil que son visibles sin una clave; los fallos de firma y las decisiones políticas autorizadas necesitan evidencia del servidor. Trate una decodificación como una observación diagnóstica entre varias.
Se ordena la ruta más rápida y confiable: preservar el contexto de respuesta, inspeccionar la forma del token, comparar unidades de tiempo, luego comparar emisor, audiencia, tipo e identificador de clave con una configuración confiable. No confíe hasta que el verificador real confirme la criptografía y la política.