Verificador de firma JWT
Verifica localmente la firma de un JWT con un secreto o una clave pública y, si quieres, comprueba emisor, audiencia, caducidad y comienzo de validez.
Verificador de firma JWTPega un JWT compact firmado con exactamente tres partes separadas por puntos.Introduce el secreto HMAC, la clave pública SPKI PEM o una JWK pública correspondiente.Opcionalmente, indica el emisor, la audiencia y la tolerancia del reloj esperados.Verifica y revisa algoritmo, formato de clave, Header y Claims sin interpretarlos como autorización.
Inicio rápido
1
2
3
4
Escenarios comunes
Depuración de API
comprueba si un token y una clave conocida producen una firma válida.
Migración de algoritmo
confirma tokens durante un cambio de clave HS, RS, PS o ES.
Correspondencia de clave
comprueba si una clave pública corresponde al token firmado.
Comprobación de claims
compara iss, aud, exp y nbf con lo esperado por tu integración.
Consejos de uso
Obtén las claves por un canal de confianza y confirma el emisor y la audiencia que espera tu backend.
Trata secretos HMAC y tokens como datos sensibles; bórralos al terminar, sobre todo en equipos compartidos.
Usa esta comprobación solo para diagnóstico. El backend debe aplicar autorización, revocación, sesión y reglas de negocio.
Contrato de verificación
La entrada debe ser un JWT JWS compact de tres partes: header.payload.signature. JWE de cinco partes y formatos anidados o personalizados quedan fuera.
La familia de clave y el algoritmo esperado se eligen por separado. header.alg no cambia ninguna selección y los tres deben coincidir. HS usa UTF-8 o Base64URL; RS/PS/ES, SPKI PEM o JWK pública.
La herramienta verifica la firma, aplica exp y nbf y solo comprueba iss o aud cuando indicas valores esperados. La tolerancia se aplica al tiempo.
Límite de seguridad
Una firma válida indica que los bytes coinciden con la clave suministrada y el algoritmo declarado; no acredita quién dio la clave ni que el emisor sea fiable.
No comprueba scopes, roles, permisos, revocación, cierre de sesión, estado de sesión, nonce, azp, políticas de subject ni reglas de negocio, y no concede acceso.
Confirma por separado la clave, el emisor, la audiencia y la política de algoritmos. Una pareja token-clave errónea pero coherente también puede verificar.
No admite JWE, emisión o firma de tokens, claves privadas, certificados X.509, EdDSA, JWK sets/JWKS, descubrimiento OIDC, descarga remota de claves ni introspección del servidor.
Limitaciones y compatibilidad
Solo admite JWT JWS compact firmados de tres partes; no admite JWE cifrados de cinco partes.
Solo verifica los algoritmos HS, RS, PS y ES compatibles; rechaza alg none y EdDSA.
La verificación asimétrica solo admite un bloque SPKI PUBLIC KEY PEM o una JWK pública, no claves privadas, certificados, JWKS ni URL de claves.
No hay consultas de red, descubrimiento OIDC, actualización de JWKS, revocación, emisión, firma, descarga ni uso compartido de resultados.
Privacidad y seguridad
El análisis y la verificación se realizan localmente en el navegador. Tokens, secretos, PEM/JWK, emisor, audiencia y resultados no se suben ni guardan en la URL, Workspace o WebDAV. Si activas la sincronización WebDAV, solo pueden sincronizarse cuatro preferencias no sensibles: algoritmo esperado, tipo de clave, codificación del secreto y tolerancia del reloj.
Usa un dispositivo privado para credenciales sensibles, borra los campos al terminar y evita extensiones no fiables o compartir pantalla.
Preguntas frecuentes
La API puede exigir otro emisor o audiencia, rechazar el algoritmo o aplicar scopes, roles, revocación, sesiones, nonce, azp y otras reglas que esta herramienta desconoce.
No. No realiza peticiones de red y para RS/PS/ES solo acepta un SPKI PUBLIC KEY PEM o una JWK pública. No admite JWKS, OIDC, X.509 ni selección remota de claves.