Saltar al contenido

Inspector JWT

Vaya más allá de la decodificación: cada parámetro de cabecera y cada claim explicados, con avisos prácticos sobre cómo está construido el token.

Procesado localmente en tu navegador

El token se decodifica localmente y no se envía a ningún sitio. Decodificar no verifica la firma.0 caracteres · 0 líneas
El resultado aparecerá aquí.

¿Qué es Inspector JWT?

El inspector lee la cabecera y la carga útil y las muestra en una tabla que separa los claims registrados (iss, sub, aud, exp, nbf, iat, jti), los claims habituales de OpenID y OAuth, los parámetros de cabecera y sus claims personalizados, cada uno con una breve descripción.

Después aplica una lista de comprobaciones: algoritmo «none» o simétrico HS256/384/512 frente a asimétrico RS, PS, ES y EdDSA, exp ausente, vida útil muy larga, exp ya pasado, nbf en el futuro, iat adelantado respecto a su reloj, un kid que debe tratarse como entrada no confiable y cabeceras de origen de clave como jku, x5u, jwk y x5c que un verificador nunca debe seguir a ciegas. También indica el tamaño en bytes de cada segmento.

¿Cómo funciona?

  1. Pegue el token; se toleran el prefijo «Bearer» y los espacios.
  2. Lea el banner de estado: el análisis no es una verificación y la firma nunca se comprueba.
  3. Revise primero los avisos y luego la tabla de claims y las filas de resumen.
  4. Compare con la configuración de su verificador: algoritmo fijado, emisor y audiencia esperados y vida útil máxima.

Casos de uso habituales

  • Revisar tokens de un nuevo proveedor de identidad antes de configurar la validación.
  • Detectar configuraciones débiles: sin caducidad, vida útil de un año o alg none en entornos de prueba.
  • Entender qué significa cada claim poco habitual en un token de identidad OIDC.
  • Preparar una lista de revisión de seguridad para una API que acepta tokens de portador.

Ejemplos

Prueba esta entrada en la herramienta de arriba:

Entrada
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
Salida
Algoritmo: HS256 — HMAC (secreto compartido)
Tamaño del token: 291 caracteres
Cabecera / carga útil / firma: 27 / 158 / 31 bytes
Afirmaciones en la carga útil: 8
Vida útil (iat → exp): 2314 d 19 h 33 min
Afirmaciones de tiempo ahora: dentro de su ventana temporal
Firma (sin procesar, NO verificada): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 bytes)

Privacidad

Inspector JWT se ejecuta por completo en tu navegador. El texto o los archivos que proporcionas se procesan en tu dispositivo y no se suben, registran ni almacenan en nuestros servidores.

Limitaciones

Los hallazgos son heurísticas basadas en el contenido del propio token. Un token puede pasar todas las comprobaciones y seguir siendo falso, porque la firma no se verifica. No se ofrece adivinar claves ni descifrar nada.

Preguntas frecuentes

¿Qué comprueba el inspector que no haga el decodificador?

El decodificador muestra el contenido en bruto. El inspector explica cada claim, evalúa la familia del algoritmo, la vida útil y la coherencia de las fechas, y señala cabeceras de riesgo como jku, x5u y jwk.

¿Por qué es tan problemático alg «none»?

Significa que el token no tiene firma. Un verificador que lo acepta deja que cualquiera fabrique un token con los claims que quiera. Un verificador real fija los algoritmos permitidos y rechaza none.

¿Debe la carga útil contener datos personales?

Evítelo si es posible. La carga útil solo está codificada: quien obtenga el token puede leer todos los claims. Mantenga tokens breves y mínimos.

Más herramientas en Herramientas para desarrolladores →