Inspector de JSON Web Key
Analiza e inspecciona objetos JWK o respuestas de endpoints JWKS en formato legible. Valida la estructura de la clave, revisa campos específicos de kty, detecta material de clave privada y exporta conjuntos de claves normalizados para depuración y revisión de seguridad.
Parse a single JWK or full JWKS response, inspect key fields in human-readable form, validate required attributes by key type, and export normalized output.
Used only in fetch mode
Funciones
- Análisis de JWK y JWKS: Acepta un único objeto JWK o un documento JWKS completo y normaliza todo en una lista de claves coherente.
- Inspección legible de campos: Muestra el tipo de clave, indicios de algoritmo, campos de uso, detalles de curva e indicadores prácticos de tamaño de clave con etiquetas claras.
- Detección de riesgo de clave privada: Marca al instante los campos de material de clave privada, para que las claves sensibles no se compartan por accidente en flujos públicos.
- Flujo de obtención o pegado: Inspecciona directamente desde una URL de endpoint JWKS o pega el JSON en bruto manualmente cuando CORS del endpoint esté restringido.
Casos de uso habituales
- Configuración de verificación de claves OIDC y JWT: Inspecciona cargas JWKS de proveedores de identidad y confirma IDs de clave, algoritmos y compatibilidad de kty antes de desplegar la validación de tokens.
- Resolución de problemas de verificación de firmas: Diagnostica desajustes de kid y campos de clave mal formados cuando falla la verificación de JWT en preproducción o producción.
- Revisiones de seguridad y endurecimiento: Detecta campos de clave privada o señales de configuración débil antes de publicar conjuntos de claves en endpoints de descubrimiento público.
- Traspaso de equipo y documentación de cumplimiento: Exporta JSON normalizado y resúmenes para revisiones internas, manuales de operación y registros de incidentes sin scripts personalizados.
- Validación de rotación de claves: Inspecciona claves nuevas y salientes en paralelo para confirmar que los valores kid, los campos de algoritmo y los atributos de uso son correctos antes de rotar el tráfico en producción.
- Auditoría de JWKS multiinquilino: Valida cargas JWKS de varios proveedores de identidad o inquilinos para garantizar una estructura de clave coherente y detectar desviaciones de configuración entre entornos.
Qué comprueba esta herramienta
El inspector analiza la entrada de JSON Web Key, detecta si la fuente es un único objeto JWK o un conjunto de claves JWKS y valida los campos requeridos para tipos de clave comunes, incluidos RSA, EC, OKP y oct.
Por qué importa la inspección a nivel de campo
Los sistemas de verificación de tokens dependen de claves correctamente estructuradas. La falta del módulo RSA o de las coordenadas EC, los identificadores de clave duplicados y los campos inesperados de clave privada pueden romper la autenticación e introducir riesgos de seguridad.
Cómo usarlo con URL de endpoint
Usa el modo de obtención para cargar un endpoint JWKS remoto cuando CORS del navegador lo permita. Si el acceso entre orígenes está bloqueado, cambia al modo de pegado e inspecciona el JSON manualmente.
Cobertura de tipos de clave
El inspector valida tipos de clave RSA, EC, OKP y simétricos oct. Para cada tipo comprueba que los campos requeridos estén presentes, que la curva o el tamaño de clave se reconozca y que el material de clave privada no se exponga por accidente en un conjunto de claves públicas.
Preguntas frecuentes
El inspector de JSON Web Key es una herramienta en el navegador que analiza JSON de JWK y JWKS, comprueba los campos requeridos por tipo de clave y muestra los metadatos de la clave en un formato legible.
Sí. Usa el modo de obtención con una URL HTTPS o HTTP. Si CORS del navegador bloquea la solicitud, cambia al modo de pegado e inspecciona el JSON manualmente.
Sí. Marca campos habituales de material de clave privada como d, p, q, dp, dq, qi y k para que evites exponer claves sensibles en salidas compartidas.
No. Realiza inspección estructural y de metadatos en el navegador. Mantén la verificación completa de confianza de firmas y la aplicación de políticas en tu backend.
No. El análisis y el procesamiento se ejecutan en tu sesión de navegador, y esta herramienta no almacena ni transmite las cargas de clave que pegas.
El inspector maneja tipos de clave RSA, EC y simétricos (oct). Valida los campos requeridos específicos de kty, como n y e para RSA, y crv, x e y para claves EC.
Sí. Es 100 % gratis y no requiere cuenta. Todo el análisis y la validación de campos se ejecutan por completo en tu navegador sin enviar datos a ningún servidor.