Saltar al contenido

Verificador de firma JWT

Verifica localmente la firma de un JWT con un secreto o una clave pública y, si quieres, comprueba emisor, audiencia, caducidad y comienzo de validez.

JWT

Elige el algoritmo esperado por separado. header.alg no cambia la selección.
Elige la familia de clave expresamente; el alg del token no cambia la selección.

Algoritmo declarado por el token

Desconocido

Clave pública

Solo se admite un bloque SPKI PUBLIC KEY PEM o una única JWK pública.

Permite este número de segundos de desfase al comprobar claims temporales.
Verificación local y privada
La verificación se ejecuta íntegramente en tu navegador. El token, secreto o clave pública, emisor esperado, audiencia esperada y resultado no se escriben en la URL, Workspace ni WebDAV.
Si activas la sincronización WebDAV, solo pueden sincronizarse cuatro preferencias no sensibles: algoritmo esperado, tipo de clave, codificación del secreto y tolerancia del reloj.
Listo para verificar
Elige el algoritmo esperado por separado. header.alg no cambia la selección.
Verificador de firma JWT

Inicio rápido

1
Pega un JWT compact firmado con exactamente tres partes separadas por puntos.
2
Introduce el secreto HMAC, la clave pública SPKI PEM o una JWK pública correspondiente.
3
Opcionalmente, indica el emisor, la audiencia y la tolerancia del reloj esperados.
4
Verifica y revisa algoritmo, formato de clave, Header y Claims sin interpretarlos como autorización.

Escenarios comunes

Depuración de API

comprueba si un token y una clave conocida producen una firma válida.

Migración de algoritmo

confirma tokens durante un cambio de clave HS, RS, PS o ES.

Correspondencia de clave

comprueba si una clave pública corresponde al token firmado.

Comprobación de claims

compara iss, aud, exp y nbf con lo esperado por tu integración.

Consejos de uso

Obtén las claves por un canal de confianza y confirma el emisor y la audiencia que espera tu backend.
Trata secretos HMAC y tokens como datos sensibles; bórralos al terminar, sobre todo en equipos compartidos.
Usa esta comprobación solo para diagnóstico. El backend debe aplicar autorización, revocación, sesión y reglas de negocio.

Contrato de verificación

La entrada debe ser un JWT JWS compact de tres partes: header.payload.signature. JWE de cinco partes y formatos anidados o personalizados quedan fuera.
La familia de clave y el algoritmo esperado se eligen por separado. header.alg no cambia ninguna selección y los tres deben coincidir. HS usa UTF-8 o Base64URL; RS/PS/ES, SPKI PEM o JWK pública.
La herramienta verifica la firma, aplica exp y nbf y solo comprueba iss o aud cuando indicas valores esperados. La tolerancia se aplica al tiempo.

Límite de seguridad

Una firma válida indica que los bytes coinciden con la clave suministrada y el algoritmo declarado; no acredita quién dio la clave ni que el emisor sea fiable.
No comprueba scopes, roles, permisos, revocación, cierre de sesión, estado de sesión, nonce, azp, políticas de subject ni reglas de negocio, y no concede acceso.
Confirma por separado la clave, el emisor, la audiencia y la política de algoritmos. Una pareja token-clave errónea pero coherente también puede verificar.
No admite JWE, emisión o firma de tokens, claves privadas, certificados X.509, EdDSA, JWK sets/JWKS, descubrimiento OIDC, descarga remota de claves ni introspección del servidor.

Limitaciones y compatibilidad

Solo admite JWT JWS compact firmados de tres partes; no admite JWE cifrados de cinco partes.
Solo verifica los algoritmos HS, RS, PS y ES compatibles; rechaza alg none y EdDSA.
La verificación asimétrica solo admite un bloque SPKI PUBLIC KEY PEM o una JWK pública, no claves privadas, certificados, JWKS ni URL de claves.
No hay consultas de red, descubrimiento OIDC, actualización de JWKS, revocación, emisión, firma, descarga ni uso compartido de resultados.

Privacidad y seguridad

El análisis y la verificación se realizan localmente en el navegador. Tokens, secretos, PEM/JWK, emisor, audiencia y resultados no se suben ni guardan en la URL, Workspace o WebDAV. Si activas la sincronización WebDAV, solo pueden sincronizarse cuatro preferencias no sensibles: algoritmo esperado, tipo de clave, codificación del secreto y tolerancia del reloj.
Usa un dispositivo privado para credenciales sensibles, borra los campos al terminar y evita extensiones no fiables o compartir pantalla.

Preguntas frecuentes

6

Continúa con estas herramientas relacionadas para el siguiente paso.

Todo el procesamiento de las herramientas ocurre localmente en tu navegador.