Herramienta de desarrollo / 12
Verificador de firmas JWT
Decodifica tokens JWT y verifica firmas HMAC SHA-256 localmente en tu navegador, sin retención de datos en el servidor.
Verificador de firmas JWT: TOEA decodifica el encabezado JSON y el payload del token, luego calcula un resumen HMAC-SHA256 usando la Web Crypto API del navegador para verificar la validez de la firma. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
El secreto se usa tal como se escribe
El campo del secreto se lee como texto UTF-8, carácter por carácter. Un espacio final o un salto de línea copiado junto con él puede hacer que falle un token válido. Algunas plataformas muestran la clave HMAC codificada en Base64; si la verificación falla con una clave que sabes que es correcta, esa codificación suele ser la causa, y una clave cuyos bytes sin procesar no sean texto no se puede introducir aquí.
RFC 7518 exige que una clave HMAC tenga al menos la longitud de la salida del hash, 32 bytes para HS256, por lo que secretos cortos como secret solo son adecuados para pruebas.
Lo que un resultado válido no indica
La comprobación solo cubre la firma. Un token que caducó el año pasado sigue apareciendo como válido, así que compara su declaración exp con la hora actual en la página de marca de tiempo Unix y comprueba iss y aud según lo que espere tu servicio.
Los tokens firmados con RS256, ES256 u otro algoritmo de clave pública no se verifican aquí. Necesitan la clave pública del emisor, que normalmente los proveedores de identidad publican como un conjunto de claves web JSON; el decodificador JWT sí lee sus declaraciones.
Cómo se usa
- Pega una cadena de token JWT codificada en Base64.
- Introduce tu clave secreta HMAC.
- Revisa el encabezado y el payload decodificados, y la insignia de verificación de firma en tiempo real.
Privacidad y límites
Los tokens y las claves secretas se procesan únicamente en la memoria del cliente y nunca se transmiten por la red.
Herramientas relacionadas
Preguntas frecuentes
¿Qué algoritmos de firma son compatibles?
Se admiten algoritmos HMAC (HS256, HS384, HS512) para la verificación local de firmas.
¿Están seguras mis claves secretas?
Sí, la verificación con Web Crypto se ejecuta estrictamente de forma local en JavaScript del navegador.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta