Web y autenticación

Depurador de tokens OAuth2 — decodifica tokens y analiza URL de autenticación

Depurador online y gratuito de tokens OAuth2. Decodifique access tokens e ID tokens JWT, analice URL de autorización OAuth2 e inspeccione parámetros OIDC.

Gratis Sin registro Se ejecuta en tu navegador

Espacio de trabajo de la herramienta

Decoding stays in your browser. Signature and trust are not verified.

¿Qué es un depurador de tokens OAuth2?

Un depurador de tokens OAuth2 es una herramienta para desarrolladores inspeccionar flujos de autenticación OAuth2 y OpenID Connect (OIDC). Decodifica access tokens e ID tokens en formato JWT para revelar sus encabezados y claims del payload, además de analizar URL de autorización OAuth2 para extraer parámetros como client_id, redirect_uri, scope, response_type, state y desafíos PKCE. Esto facilita la investigación de problemas de autenticación, la conferencia del contenido de los tokens y la comprensión de los parámetros de las requisiciones de autorización durante el desarrollo.

Cómo usar el depurador de tokens OAuth2

  1. 1Seleccione la pestaña 'Decode Token' para inspeccionar un token JWT o 'Parse Auth URL' para analizar una URL de autorización.
  2. 2Para decodificar un token, cole su access_token o id_token. La herramienta decodificará el encabezado y el payload de JWT y los mostrará como JSON formatado.
  3. 3Para analizar una URL, recoja una URL completa de autorización OAuth2, por ejemplo, la URL de la barra de direcciones del navegador durante un flujo de sesión.
  4. 4El analizador de URL extrai e identifica todos los parámetros de la query string, destacando parámetros OAuth2 conocidos, como client_id, scope y campos PKCE.
  5. 5Revise la información extraída para comprobar si su configuración OAuth2 es correcta.

Casos de uso comunes

Depurador de tokens OAuth2 — decodifica tokens y analiza URL de autenticación

Cuando un flujo de inicio de sesión OAuth2 falla, recoja la URL de autorización para conferir si los parámetros client_id, redirect_uri y scope están definidos correctamente.

Depurador de tokens OAuth2 — decodifica tokens y analiza URL de autenticación

Después de una autenticación OIDC, decodifique el id_token para conferir claims de identidad del usuario, como correo electrónico, name y audience.

Depurador de tokens OAuth2 — decodifica tokens y analiza URL de autenticación

Consulte si su solicitud de autorización incluye los parámetros code_challenge y code_challenge_method correctos para flujos PKCE.

Depurador de tokens OAuth2 — decodifica tokens y analiza URL de autenticación

Decodifique access tokens para comprobar si los objetivos concedidos corresponden a los que su aplicación solicitó y necesita.

Preguntas frecuentes

¿Qué tipos de token esta herramienta puede decodificar?

Esta herramienta puede decodificar cualquier token en formato JWT (JSON Web Token), incluyendo la mayoría de los access tokens OAuth2 y todos los ID tokens OIDC. Tokens opacos, que son cadenas aleatorias sin la estructura JWT, no se pueden decodificar porque no contienen claims legibles.

¿Qué es PKCE y por qué code_challenge aparece en la URL?

PKCE (Proof Key for Code Exchange) es una extensión de seguridad de OAuth2 que evita ataques de interceptación del código de autorización. El parámetro code_challenge en la URL de autorización es una versión con hash de un secreto cuyo conocimiento el cliente comprobará posteriormente durante el intercambio del token.

¿Por qué el parámetro state es importante en OAuth2?

El parámetro state es un mecanismo de protección contra CSRF. Su aplicación genera un valor aleatorio, lo incluye en la solicitud de autorización y confiere si corresponde al valor recibido cuando el usuario es redireccionado de vuelta. Esto impide que los invasores forjen respuestas de autorización.

¿Los tokens y URL analizados se envían a algún servidor?

No. La decodificación y el análisis se realizan localmente en el navegador, sin enviar tokens, claims o URL a un backend.