#030 · Herramienta para desarrolladores

JWT Inspector

Los JWT suelen transportarse como tres segmentos Base64URL separados por puntos. Esta herramienta procesa el token localmente y no envía su contenido a un servidor. Importante: leer header y payload no demuestra que la firma sea válida ni que el token sea confiable. El inspector añade diagnósticos sobre señales que conviene revisar: algoritmo none, expiración pasada, nbf futuro, ausencia de exp y tamaños inusuales. Estas alertas son heurísticas de configuración y no sustituyen una verificación criptográfica con la clave pública o secreta correspondiente.

Datos de entrada

JWT
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega un JWT de tres segmentos.
  2. Pulsa Inspeccionar JWT.
  3. Lee las alertas y los claims afectados.
  4. Confirma cualquier problema en la implementación que verifica el token.

Qué hace esta herramienta para desarrolladores

El informe combina header, payload y una lista de diagnósticos sobre estructura y claims temporales.

Evalúa condiciones locales que pueden leerse sin clave: alg, presencia del tercer segmento, exp, nbf, iat y tamaño total.

La ausencia de alertas no es una validación de seguridad; verifica siempre firma, issuer, audience y política de claves en el componente confiable.

Ejemplo

Entrada

header.alg = none; payload sin exp; firma vacía

Salida

Alertas: alg=none, firma vacía, exp ausente

Casos de uso

  • Revisar configuración de tokens durante QA.
  • Detectar tokens expirados o todavía no válidos.
  • Localizar uso accidental de alg none.

Consejos para obtener resultados fiables

  • Trata las alertas como indicios, no como prueba criptográfica.
  • Valida algoritmos mediante una allowlist en el servidor.
  • Comprueba issuer y audience además de exp.
  • Rota claves y respeta kid/JWKS según tu arquitectura.
  • Evita almacenar JWT sensibles en logs.

Detalles del procesamiento

Todas las comprobaciones se basan exclusivamente en datos decodificables del token y en la hora local del navegador.

No comprueba firmas, certificados, JWKS, revocación, nonce ni reglas específicas de OAuth 2.0 u OpenID Connect.

Preguntas frecuentes

¿El inspector JWT puede detectar alg none?

Sí. Lo marca como una alerta porque el token declara ausencia de firma criptográfica.

¿Cómo detecta si un JWT está expirado?

Compara el claim exp numérico con la hora Unix actual del navegador.

¿Un JWT sin alertas del inspector es seguro?

No. Aún debe verificarse la firma y validarse issuer, audience, permisos y demás reglas de la aplicación.

¿Por qué se marca un token que no contiene exp?

La ausencia de exp puede ser intencionada, pero en muchos flujos dificulta limitar la vida útil del token y merece revisión.

¿El inspector descarga la clave JWKS para verificar la firma?

No. Funciona sin red y no realiza verificación criptográfica ni descarga de claves.

Módulos del procesamiento

MóduloFunción
Decodificador JWTLee header y payload.
Reglas heurísticasEvalúa señales estructurales.
InformeEnumera alertas exportables.