Saltar al contenido
Aback Tools Logo

Depurador de OAuth2

Decodifica y depura cualquier token JWT: tokens de acceso, tokens de ID y tokens de actualización. Nuestro depurador de OAuth2 decodifica al instante el encabezado y la carga útil, identifica el tipo de token, comprueba la caducidad y ofrece explicaciones detalladas de cada declaración, incluidas las advertencias de seguridad. Todo el procesamiento ocurre localmente en tu navegador: no se envía ningún dato a ningún servidor. Completamente gratis y sin registro.

OAuth2 Debugger

Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.

Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.

Example:

¿Por qué usar nuestro depurador de OAuth2?

  • Decodificación instantánea de tokens JWT: pega cualquier token JWT y decodifica al instante su encabezado y su carga útil. La herramienta analiza automáticamente los segmentos JSON codificados en base64, identifica el tipo de token (token de acceso, token de ID o token de actualización) y muestra todas las declaraciones en un formato claro y organizado.
  • Validación de caducidad y comprobaciones de seguridad: comprueba automáticamente si un token ha caducado o sigue siendo válido, con indicadores visuales claros. Detecta problemas de seguridad como algoritmos ausentes, emisores que no son URL y declaraciones de seguridad críticas. Cada declaración incluye una insignia de importancia para que sepas en qué centrarte.
  • Decodificación exhaustiva de declaraciones: decodifica y explica más de 30 declaraciones JWT estándar, incluidas iss, sub, aud, exp, scope, client_id y roles. Cada declaración tiene una descripción en lenguaje sencillo de lo que significa y por qué importa. Las declaraciones personalizadas también se muestran con sus valores sin procesar.
  • Procesamiento 100% en el lado del cliente: toda la decodificación de tokens ocurre localmente en tu navegador mediante la decodificación base64 integrada. Tus tokens nunca se envían a ningún servidor, ni se almacenan, ni se registran. Sin registro, sin claves de API y ningún dato sale de tu dispositivo. Incluye tokens de ejemplo para probar.

Casos de uso comunes del depurador de OAuth2

  • Depurar flujos de autenticación OAuth2: cuando falla un flujo de autenticación OAuth2 u OIDC, decodifica tus tokens para inspeccionar las declaraciones. Comprueba si el emisor coincide, si los ámbitos se conceden correctamente, si la audiencia es válida y si el token tiene la caducidad correcta. Localiza rápidamente errores de configuración.
  • Análisis de tokens de seguridad: los investigadores de seguridad y los pentesters pueden decodificar tokens para analizar su contenido sin enviarlos a un servicio externo. Comprueba la exposición de datos sensibles en las declaraciones, verifica el uso de algoritmos e inspecciona la estructura del token en busca de buenas prácticas de seguridad.
  • Desarrollo e integración de API: al integrarte con una API protegida por OAuth2, decodifica los tokens de acceso para verificar que contienen las declaraciones, los ámbitos y la audiencia esperados. Prueba distintos tipos de token y entiende qué información hay disponible para las decisiones de autorización.
  • Aprender los estándares JWT y OAuth2: usa el depurador para aprender cómo se estructuran los JWT. Descubre cómo el encabezado define el algoritmo de firma, cómo la carga útil lleva las declaraciones y cómo la firma aporta integridad. Las descripciones detalladas de las declaraciones lo convierten en una excelente herramienta de aprendizaje.
  • Verificación de tokens de varios proveedores: decodifica tokens de distintos proveedores de OAuth2 (Google, Auth0, Azure AD, Okta, Keycloak) y compara sus estructuras de declaraciones. Cada proveedor usa declaraciones y formatos ligeramente distintos: el depurador te ayuda a entender las diferencias.
  • Solucionar problemas de caducidad de tokens: cuando los usuarios informan de cierres de sesión inesperados, decodifica sus tokens para comprobar la fecha de caducidad. El depurador muestra exactamente cuándo se emitió el token y cuándo caduca, ayudándote a diagnosticar si tiempos de vida cortos o desajustes de reloj están causando problemas.

¿Qué son los tokens JWT?

Los JSON Web Tokens (JWT) son un medio compacto y seguro para URL de representar declaraciones entre dos partes. Constan de tres partes separadas por puntos: un encabezado que describe el algoritmo de firma y el tipo de token, una carga útil que contiene las declaraciones (datos) y una firma opcional que verifica que el token no ha sido manipulado. Los JWT se usan habitualmente en OAuth 2.0 y OpenID Connect (OIDC) para tokens de acceso y tokens de ID.

Cómo funciona nuestro depurador de OAuth2

  1. Pega tu token: pega cualquier token JWT en el área de entrada. La herramienta detecta automáticamente los tres segmentos separados por puntos (encabezado.cargaútil.firma).
  2. Decodificación automática: la herramienta decodifica cada segmento codificado en base64url con la función atob() integrada de tu navegador, analiza el JSON y extrae todas las declaraciones.
  3. Análisis y visualización: se identifica el tipo de token, se comprueba la caducidad con la hora actual y se muestra cada declaración con su nivel de importancia, su descripción y cualquier advertencia de seguridad.

Tipos de token que puedes decodificar

  • Tokens de acceso: se usan para acceder a recursos de API protegidos. Contienen declaraciones como scope, client_id y la parte autorizada (azp). Normalmente tienen una vida corta.
  • Tokens de ID: se usan en OpenID Connect para autenticar usuarios. Contienen declaraciones de identidad como nombre, correo electrónico, foto y nonce para la protección contra repeticiones.
  • Tokens de actualización: tokens de larga duración que se usan para obtener nuevos tokens de acceso sin interacción del usuario. Normalmente contienen menos declaraciones.
  • Tokens opacos: tokens que no se pueden decodificar porque no contienen datos JSON analizables. Deben validarse mediante un endpoint de introspección.

Privacidad, seguridad y disponibilidad

Tu privacidad es nuestra prioridad. Toda la decodificación de tokens se realiza por completo en tu navegador mediante la función atob() integrada: tus tokens nunca se envían a ningún servidor y no se registra ni almacena ningún dato. El depurador de OAuth2 es completamente gratuito, sin registro, sin claves de API y sin límites de uso. Sin embargo, ten en cuenta que pegar tokens con información sensible en cualquier herramienta en línea conlleva un riesgo inherente: actúa con cautela y valora la sensibilidad de los datos de tus tokens.

Preguntas frecuentes

Un JSON Web Token (JWT) es una forma compacta y segura para URL de representar declaraciones entre dos partes. Consta de tres partes codificadas en base64 separadas por puntos: un encabezado (algoritmo y tipo de token), una carga útil (los datos o declaraciones reales) y una firma (para verificar la integridad). Los JWT se usan ampliamente en OAuth 2.0 y OpenID Connect.

Toda la decodificación de tokens ocurre por completo en tu navegador mediante la función atob() integrada. Tu token nunca se envía a ningún servidor, ni se almacena, ni se registra. No obstante, siempre debes ser prudente al pegar tokens con datos sensibles en cualquier herramienta en línea.

No. Esta herramienta decodifica el encabezado y la carga útil de un JWT para que puedas inspeccionar su contenido, pero no verifica la firma criptográfica. La verificación de firmas requiere la clave pública o el secreto compartido del emisor, a los que esta herramienta no tiene acceso.

Un token de acceso se usa para acceder a recursos de API protegidos y normalmente contiene ámbitos, client_id y la parte autorizada. Un token de ID se usa en OpenID Connect para autenticar al usuario y contiene información de identidad como nombre, correo electrónico y foto.

La declaración exp (fecha de caducidad) indica cuándo caduca el token. Si la hora actual ha superado la marca de tiempo exp, el token se considera caducado y será rechazado. Tendrás que obtener un token nuevo, normalmente usando un token de actualización o volviendo a autenticarte.

Un token opaco es un token cuyo formato no se puede analizar: no contiene datos JSON codificados en base64. A diferencia de los JWT, los tokens opacos no se pueden decodificar localmente y deben validarse mediante el endpoint de introspección del servidor de autorización.

Sí, siempre que el token sea un JWT (identificable por tener tres segmentos separados por puntos). Entre los proveedores habituales que usan tokens de acceso JWT están Auth0, Okta, Azure AD, Amazon Cognito y Keycloak.

Las declaraciones registradas estándar incluyen iss (emisor), sub (sujeto), aud (audiencia), exp (caducidad), nbf (no antes de), iat (emitido en) y jti (ID del JWT). Las declaraciones específicas de OAuth2 incluyen scope, client_id, azp, nonce y declaraciones de identidad como nombre, correo electrónico y roles.

Si un token no tiene la declaración exp (fecha de caducidad), significa que no caduca y es válido indefinidamente, o hasta que el proveedor lo revoque. Esto es inusual en tokens de acceso, pero puede ocurrir con algunas implementaciones de tokens personalizadas.

¡Sí! El Depurador de OAuth2 es completamente gratuito, sin registro, sin cuenta y sin claves de API. Toda la decodificación de tokens ocurre localmente en tu navegador: no se envía ningún dato a ningún servidor.