JWT Debugger & Inspector (Privacy-First)
Decodifique, inspeccione claims y valide firmas criptográficas de tokens JWT en tiempo real con Web Crypto API en el navegador. Cero transmisiones al servidor.
{
"alg": "HS256",
"typ": "JWT"
}{
"sub": "1234567890",
"name": "John Doe"
}Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).
¿Qué es un JSON Web Token (JWT) y Cómo Funciona?
Un JSON Web Token (RFC 7519) es un estándar abierto compacto y seguro para URL utilizado para intercambiar información estructurada entre partes en formato JSON. Se divide en tres bloques codificados en Base64URL: Encabezado (Header), Carga Útil (Payload) y Firma (Signature).
A diferencia de las herramientas convencionales, este depurador opera de forma totalmente local en la memoria de su navegador mediante la Web Crypto API de W3C. Ninguna credencial, dato de usuario o secreto viaja por la red.
Anatomía y Estructura de las Claims JWT (RFC 7519)
Un token JWT estructura su contenido en tres secciones normalizadas con claims estándar:
| Segmento | Campo / Claim | Formato | Finalidad Técnica | Ejemplo Canónico |
|---|---|---|---|---|
| 1 | alg | Header | Algoritmo criptográfico utilizado para la firma (ej: HS256, RS256). | HS256 |
| 1 | typ | Header | Declaración del tipo de objeto (habitualmente 'JWT'). | JWT |
| 2 | sub | Payload | Subject: Identificador exclusivo del usuario o entidad. | usr_9981a7b4c |
| 2 | iss | Payload | Issuer: Identifica a la autoridad emisora de la identidad. | https://accounts.google.com |
| 2 | exp | Payload | Expiration Time: Timestamp Unix (en segundos) que define el fin de validez. | 1741387200 |
| 3 | Signature | JWS | Firma calculada sobre el hash del encabezado y la carga útil. | HMACSHA256(b64(Header) + '.' + b64(Payload), secret) |
Verificación de Firma y Buenas Prácticas de Seguridad
La evaluación de integridad sigue estrictamente las directrices RFC 8725:
- 1. Verificación Criptográfica de la Firma (JWS): El motor recalcula la firma sobre 'Header.Payload' con la clave secreta mediante Web Crypto API (crypto.subtle.verify), comprobando que el contenido no haya sido alterado.
- 2. Prevención de Ataques de Sustitución de Algoritmo: El inspector identifica y señala tokens inseguros con 'alg: none' o claves débiles, impidiendo ataques de evasión de firma.