Omitir yendo al contenido principal

JWT Debugger & Inspector (Privacy-First)

Decodifique, inspeccione claims y valide firmas criptográficas de tokens JWT en tiempo real con Web Crypto API en el navegador. Cero transmisiones al servidor.

common.privacy_badge.label
Exemplos:
Pegue su Token JWT Codificado
Cole ou digite um token JWT codificado em Base64URL.
eyJ0eXAiOiJKV1QiLA0KICJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJqb2UiLA0KICJleHAiOjEzMDA4MTkzODAsDQogImh0dHA6Ly9leGFtcGxlLmNvbS9pc19yb290Ijp0cnVlfQ.dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
HEADER
ENCABEZADO: ALGORITMO Y TIPO
{
  "alg": "HS256",
  "typ": "JWT"
}
PAYLOAD
CUERPO: DATOS DE USUARIO Y CLAIMS
{
  "sub": "1234567890",
  "name": "John Doe"
}
SIGNATURE
FIRMA CRIPTOGRÁFICA
No Verificada

Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).

¿Qué es un JSON Web Token (JWT) y Cómo Funciona?

Un JSON Web Token (RFC 7519) es un estándar abierto compacto y seguro para URL utilizado para intercambiar información estructurada entre partes en formato JSON. Se divide en tres bloques codificados en Base64URL: Encabezado (Header), Carga Útil (Payload) y Firma (Signature).

A diferencia de las herramientas convencionales, este depurador opera de forma totalmente local en la memoria de su navegador mediante la Web Crypto API de W3C. Ninguna credencial, dato de usuario o secreto viaja por la red.

Anatomía y Estructura de las Claims JWT (RFC 7519)

Un token JWT estructura su contenido en tres secciones normalizadas con claims estándar:

SegmentoCampo / ClaimFormatoFinalidad TécnicaEjemplo Canónico
1algHeaderAlgoritmo criptográfico utilizado para la firma (ej: HS256, RS256).HS256
1typHeaderDeclaración del tipo de objeto (habitualmente 'JWT').JWT
2subPayloadSubject: Identificador exclusivo del usuario o entidad.usr_9981a7b4c
2issPayloadIssuer: Identifica a la autoridad emisora de la identidad.https://accounts.google.com
2expPayloadExpiration Time: Timestamp Unix (en segundos) que define el fin de validez.1741387200
3SignatureJWSFirma calculada sobre el hash del encabezado y la carga útil.HMACSHA256(b64(Header) + '.' + b64(Payload), secret)

Verificación de Firma y Buenas Prácticas de Seguridad

La evaluación de integridad sigue estrictamente las directrices RFC 8725:

  1. 1. Verificación Criptográfica de la Firma (JWS): El motor recalcula la firma sobre 'Header.Payload' con la clave secreta mediante Web Crypto API (crypto.subtle.verify), comprobando que el contenido no haya sido alterado.
  2. 2. Prevención de Ataques de Sustitución de Algoritmo: El inspector identifica y señala tokens inseguros con 'alg: none' o claves débiles, impidiendo ataques de evasión de firma.

Preguntas Frecuentes sobre JWT