Cómo usar esta herramienta para desarrolladores
- Pega un JWT de tres segmentos.
- Pulsa Inspeccionar JWT.
- Lee las alertas y los claims afectados.
- Confirma cualquier problema en la implementación que verifica el token.
Los JWT suelen transportarse como tres segmentos Base64URL separados por puntos. Esta herramienta procesa el token localmente y no envía su contenido a un servidor. Importante: leer header y payload no demuestra que la firma sea válida ni que el token sea confiable. El inspector añade diagnósticos sobre señales que conviene revisar: algoritmo none, expiración pasada, nbf futuro, ausencia de exp y tamaños inusuales. Estas alertas son heurísticas de configuración y no sustituyen una verificación criptográfica con la clave pública o secreta correspondiente.
El informe combina header, payload y una lista de diagnósticos sobre estructura y claims temporales.
La ausencia de alertas no es una validación de seguridad; verifica siempre firma, issuer, audience y política de claves en el componente confiable.
header.alg = none; payload sin exp; firma vacía
Alertas: alg=none, firma vacía, exp ausente
Todas las comprobaciones se basan exclusivamente en datos decodificables del token y en la hora local del navegador.
No comprueba firmas, certificados, JWKS, revocación, nonce ni reglas específicas de OAuth 2.0 u OpenID Connect.
Sí. Lo marca como una alerta porque el token declara ausencia de firma criptográfica.
Compara el claim exp numérico con la hora Unix actual del navegador.
No. Aún debe verificarse la firma y validarse issuer, audience, permisos y demás reglas de la aplicación.
La ausencia de exp puede ser intencionada, pero en muchos flujos dificulta limitar la vida útil del token y merece revisión.
No. Funciona sin red y no realiza verificación criptográfica ni descarga de claves.
| Módulo | Función |
|---|---|
| Decodificador JWT | Lee header y payload. |
| Reglas heurísticas | Evalúa señales estructurales. |
| Informe | Enumera alertas exportables. |