Preguntas frecuentes
¿Se sube mi token a algún sitio?
No. La decodificación y la verificación de firma corren enteramente en tu navegador con WebCrypto — no se hace ninguna petición de red con tu token ni tu secreto. Eso hace segura la herramienta incluso con tokens de producción que llevan claims de usuarios reales.
¿Por qué no puedes verificar tokens RS256?
RS256 y las demás familias asimétricas se verifican con la clave pública del firmante, que vive en el endpoint JWKS del emisor — una herramienta del lado cliente no tiene forma confiable de obtener y confiar en esa clave por ti. El decodificador informa esos tokens como no verificables localmente en lugar de fingir un resultado. Los tokens HMAC (HS256/384/512) solo necesitan el secreto compartido, así que esos se comprueban cuando lo proporcionas.
¿Qué significa cuando un token dice alg=none?
alg=none declara que el token no fue firmado en absoluto. Las bibliotecas que aceptan none son el origen de infames evasiones de autenticación. El decodificador marca esos tokens como sin proteger, sin segmento de firma que comprobar.
¿Por qué exp e iat se muestran como números en bruto?
Porque así los lleva el token — segundos epoch NumericDate según RFC 7519. La herramienta no convierte ni interpreta claims en silencio: la conversión silenciosa es donde los decodificadores mienten, y el valor en bruto es la verdad que ve el servidor.
¿Puede esta herramienta decodificar tokens de acceso de OAuth 2.0?
Solo si son JWT. Muchos proveedores (Okta, Auth0, Azure AD) emiten tokens de acceso JWT, y esos se decodifican aquí. Los tokens opacos — cadenas aleatorias que solo son identificadores — no tienen JSON dentro y no son JWT; ningún decodificador puede convertirlos en claims.