Herramienta online para analizar, generar y validar JWT

JWT Verificación de firma Procesamiento en el navegador
-
Solo se muestran los Claims estándar indicados anteriormente. Consulte el JSON del Payload para otros Claims personalizados.
Haga clic en un botón para añadir un Claim habitual al nivel superior del Payload (exp se establece en la hora actual +1 hora)
La verificación requiere una clave pública: RSA admite PEM de clave pública SPKI / PKCS#1 o JWK; EC admite PEM de clave pública SPKI o JWK.
Aviso de privacidad:Los JWT, Secret y claves privadas se procesan íntegramente en el navegador. No se envían ni se guardan datos.
¿Todavía no tiene una clave? Generador de claves RSA / Herramienta de claves ECC

Decodifica tokens, genera firmas y verifica tokens en una sola página, con 12 algoritmos de las familias HS/RS/PS/ES

Herramienta online para analizar, generar y validar JWT

JWT (JSON Web Token) consta de Header, Payload y Signature separados por dos puntos y se utiliza ampliamente para autenticación de APIs, inicio de sesión único y sesiones sin estado. Esta herramienta reúne análisis, generación y validación en una sola página mediante tres pestañas. El análisis no necesita una clave; la generación y validación requieren un Secret o una clave.

Analizar un Token

Al pegar un Token, se divide automáticamente en tres partes. Header y Payload se decodifican mediante Base64URL y se formatean como JSON, mientras que Signature se conserva sin cambios. Las tres partes pueden copiarse por separado. La página también lee campos del encabezado como alg, typ y kid, reconoce claims estándar como iss, sub, aud y jti, y convierte las marcas de tiempo iat, nbf y exp a la hora local.

Estado del Token e información temporal

Según los claims de tiempo, la herramienta determina automáticamente el estado general del Token: válido, a punto de expirar, expirado, todavía no válido o sin claims temporales. También muestra el tiempo restante hasta la expiración. Esto facilita la resolución de problemas de autenticación al distinguir entre un Token expirado, uno que todavía no es válido y un problema de firma. Los claims personalizados pueden consultarse directamente en el JSON del Payload.

Generar un Token

La pestaña de generación permite editar directamente el JSON de Header y Payload y ofrece botones para formatear y minificar. Los claims habituales pueden insertarse con un clic y exp se establece por defecto en una hora después de la hora actual. Selecciona el algoritmo e introduce la clave correspondiente para emitir el Token. Los algoritmos HMAC utilizan un Secret, que puede tratarse como texto UTF-8 o como hexadecimal cuando comienza por 0x. Los algoritmos RSA y EC aceptan claves privadas PEM o JWK. Los errores de JSON se notifican inmediatamente.

Algoritmos compatibles

Se admiten 12 algoritmos: HS256, HS384, HS512, RS256, RS384, RS512, PS256, PS384, PS512, ES256, ES384 y ES512. La familia HS utiliza firmas HMAC, las familias RS y PS se basan en RSA y la familia ES se basa en ECDSA. Los algoritmos que requieren un contexto seguro aparecen marcados.

Validar un Token

La validación requiere la clave pública correspondiente a la firma. Para RSA se admiten claves públicas PEM SPKI o PKCS#1 y JWK; para EC se admite clave pública SPKI en PEM o JWK. El resultado muestra si la firma es válida, si el Token ha expirado y si ya es válido, e indica la causa concreta cuando la validación falla. Si se pega una clave privada, la página indica que debe utilizarse la clave pública correspondiente.

Manejo de errores y restricciones de seguridad

  • La falta de segmentos del Token, un Base64URL no válido o un JSON interno dañado se notifican por separado.
  • Por seguridad, los Tokens sin firma con alg=none se rechazan siempre durante la validación.
  • Si el algoritmo declarado por el Token no coincide con el seleccionado actualmente, se muestra explícitamente la discrepancia.
  • Si una firma ECDSA tiene una longitud incorrecta, se explica que JWS utiliza la concatenación raw R y S de longitud fija y que las firmas DER procedentes de openssl deben convertirse antes.
  • Las claves vacías, con formato incorrecto o cifradas con contraseña muestran las recomendaciones correspondientes.

Entorno de ejecución

Los algoritmos RS, PS y ES dependen de la interfaz WebCrypto del navegador, disponible solo en un contexto seguro, por lo que requieren HTTPS. Los algoritmos HS no tienen esta limitación y también pueden generar y validar tokens mediante HTTP.

Casos de uso

  • Depurar la autenticación de APIs y comprobar que el contenido y la expiración del Token emitido por el backend sean correctos.
  • Investigar errores 401 diferenciando expiración, estado todavía no válido y discrepancia de firma.
  • Emitir Tokens de prueba localmente para simular distintos roles o claims de permisos.
  • Comprobar que las claves correspondan y que la selección del algoritmo de firma sea coherente.

Privacidad y seguridad de los datos

Los Tokens, Secrets, claves privadas y claves públicas se procesan completamente en el navegador. No existe una API de cálculo en el servidor y el contenido introducido no se sube ni se guarda. Ten en cuenta que el Payload de JWT está codificado en Base64URL y no cifrado, por lo que cualquiera que obtenga el Token puede leer su contenido. No coloques información sensible en el Payload.

Analiza, genera y valida Tokens JWT online

JWT consta de Header, Payload y Signature y se utiliza habitualmente para autenticación de APIs e inicio de sesión único. Esta herramienta reúne decodificación, firma y validación en una página y no necesita una clave para analizar.
  • Analiza Tokens separando automáticamente sus tres partes, decodificando Base64URL y formateando JSON; cada parte puede copiarse por separado
  • Lee los claims estándar iss, sub, aud, jti, iat, nbf y exp, convierte las marcas de tiempo a la hora local y muestra el tiempo restante
  • Determina automáticamente el estado del Token: válido, a punto de expirar, expirado, todavía no válido o sin claims temporales
  • Genera Tokens editando el JSON de Header y Payload, con formato, minificación e inserción de claims habituales con un clic
  • Admite HS256/384/512, RS256/384/512, PS256/384/512 y ES256/384/512, 12 algoritmos en total
  • Los Secrets pueden interpretarse como texto o hexadecimal y las claves RSA y EC admiten PEM y JWK; la validación avisa si se proporciona una clave privada en lugar de una pública
  • Las restricciones de seguridad son explícitas: alg=none se rechaza y los algoritmos incompatibles o las longitudes de firma incorrectas muestran la causa concreta
Útil para depurar autenticación de APIs, investigar sesiones expiradas y comprobar claves de firma. Los algoritmos RS, PS y ES requieren WebCrypto y HTTPS, mientras que HS también funciona mediante HTTP. Tokens, Secrets y claves privadas se procesan completamente en el navegador y nunca se suben al servidor.
Comentarios 0
Aún no hay comentarios. ¡Sé el primero en comentar!
El contenido del comentario no puede estar vacío
0/255