Saltar al contenido
Aback Tools Logo

Depurador y verificador de firmas JWT

Decodifica cabeceras y claims del payload de un JWT, verifica las firmas de tokens para los algoritmos HS/RS/ES y soluciona problemas de tokens de autenticación con procesamiento solo en el navegador.

JWT Debugger & Signature Verifier

Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.

Características

  • Decodificación rápida de JWT: decodifica al instante los segmentos de cabecera y payload de un JWT con manejo de Base64URL y análisis JSON para inspeccionar claims, metadatos de algoritmo, valores de emisor y campos de la línea temporal del token.
  • Compatibilidad con la verificación de firmas: verifica firmas JWT HS, RS y ES en el navegador usando un secreto compartido o una clave pública PEM. Útil para depurar canalizaciones de autenticación y validar la integridad de tokens en desarrollo y preproducción.
  • Diagnóstico de la línea temporal de claims: detecta problemas habituales de temporalidad en los campos exp, nbf e iat para solucionar la caducidad del token, las ventanas de activación y los problemas de desviación de reloj antes de que rompan los flujos de autenticación en producción.
  • Gratis y privado: el análisis de JWT y las comprobaciones de firma se ejecutan localmente en tu navegador sin transferencia al servidor. La herramienta es gratuita y no requiere registro, lo que la hace práctica para la depuración de autenticación del día a día.

Casos de uso

  • Depuración de OAuth: inspecciona tokens bearer emitidos por proveedores de identidad para confirmar claims, metadatos del emisor y validez de la firma durante las pruebas de integración de OAuth/OIDC.
  • Validación en pasarelas de API: verifica firmas JWT antes de configurar políticas de pasarela de API para asegurar que la distribución de claves y los supuestos de algoritmo son correctos en todos los entornos.
  • Respuesta a incidentes: analiza tokens de acceso problemáticos procedentes de registros para determinar si los fallos se deben a una estructura mal formada, firmas inválidas o claims caducadas.
  • Comprobaciones de migración de autenticación: compara tokens antes y después de migrar de proveedor de autenticación para validar la compatibilidad de algoritmos y verificar la paridad esperada de claims.
  • Revisiones de seguridad en CI: usa informes de verificación deterministas en las canalizaciones de pruebas para detectar a tiempo lógicas de emisión de tokens defectuosas y errores de rotación de claves.
  • Formación de desarrolladores: ayuda a los equipos a entender el interior de un JWT visualizando cabeceras, claims y resultados de firma en un solo lugar con diagnósticos claros.

Resumen

El depurador y verificador de firmas JWT está diseñado para la resolución práctica de problemas de autenticación. Analiza tokens JWT compactos, decodifica el JSON de la cabecera y el payload, y verifica firmas con las API Web Crypto nativas del navegador para los algoritmos HS, RS y ES más habituales.

Modos de firma admitidos

Los algoritmos HMAC ( HS256 , HS384 , HS512 ) se verifican con un secreto compartido. Los algoritmos RSA ( RS256 , RS384 , RS512 ) y los algoritmos ECDSA ( ES256 , ES384 , ES512 ) se verifican usando una clave pública en PEM. El verificador asigna los metadatos del algoritmo a los ajustes correspondientes de hash e importación de clave.

Diagnóstico de claims

Además de las comprobaciones de firma, el informe señala problemas habituales en la línea temporal de claims. Evalúa la caducidad del token ( exp ), la activación no anterior ( nbf ) y las marcas de tiempo de emisión sospechosas ( iat ) para exponer desviaciones de reloj o defectos de emisión de tokens que a menudo provocan fallos de autenticación.

Límites de seguridad

Esta herramienta verifica la integridad del token y la forma de sus claims, pero no sustituye las comprobaciones de autorización de extremo a extremo en tu backend. Aplica siempre las comprobaciones de emisor, audiencia, alcance y revocación en el middleware de producción, incluso cuando la validación de la firma tenga éxito.

Modelo de privacidad: todo el trabajo de análisis y verificación de tokens se realiza localmente en tu navegador. Los valores JWT, los secretos compartidos y las claves públicas no se envían a servicios remotos. Esto permite una depuración más segura en flujos sensibles de desarrollo y preproducción.

Preguntas frecuentes

La herramienta decodifica las cabeceras y los payloads de los JWT, valida la estructura del token compacto e intenta verificar la firma según el alg de la cabecera. También señala problemas habituales de temporalidad de claims, como claims exp caducadas, valores nbf que aún no están activos y desviaciones sospechosas de iat.

Admite algoritmos HMAC HS256, HS384 y HS512 con una clave compartida, algoritmos RSA RS256, RS384 y RS512 con una clave pública en PEM, y algoritmos ECDSA ES256, ES384 y ES512 con clave pública PEM más la adaptación de firma JOSE para la verificación.

Para los tokens HS* necesitas el secreto compartido original. Para los tokens RS* y ES* necesitas la clave pública correspondiente en formato PEM. Si falta el material de la clave, la herramienta sigue decodificando el token, pero informa de que no se pudo completar la verificación de la firma.

Sí, maneja la semántica de alg=none. Los tokens con alg=none se consideran estructuralmente válidos solo cuando el segmento de firma está vacío. Cualquier segmento de firma no vacío con alg=none se marca como incoherente y potencialmente inseguro.

No. Esta herramienta ayuda a depurar la integridad del token y el contenido de sus claims, pero los sistemas en producción deben seguir aplicando en el servidor las comprobaciones de emisor, audiencia, alcance y revocación. Que la firma sea válida no garantiza por sí solo que la autorización sea correcta.

Sí. La decodificación de JWT y la verificación de firmas se ejecutan en tu navegador mediante las API Web Crypto. Los tokens, secretos y claves no se suben a servidores externos, lo que hace que el flujo sea adecuado para sesiones de depuración sensibles.

Sí. El depurador y verificador de firmas JWT es gratuito y no requiere registro. Puedes realizar inspecciones de tokens y comprobaciones de firma ilimitadas para flujos de desarrollo, pruebas y resolución de problemas operativos.