#534 · Herramienta para desarrolladores

Validador de claims JWT

Comprueba la coherencia de los claims más habituales de un JWT sin enviar el token fuera del navegador. El análisis revisa expiración, fecha de activación, fecha de emisión, emisor y audiencia opcionales. La herramienta decodifica el contenido, pero no verifica la firma criptográfica, por lo que sirve para diagnóstico de claims y no para autenticar un token.

Datos de entrada

JWT
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el JWT.
  2. Opcionalmente indica issuer y audience esperados.
  3. Ajusta la tolerancia de reloj.
  4. Ejecuta la validación y revisa errores y avisos.

Qué hace esta herramienta para desarrolladores

Decodifica header y payload y evalúa reglas temporales y coincidencias opcionales de issuer y audience. Cada regla se informa por separado.

exp debe estar en el futuro considerando la tolerancia; nbf no puede estar demasiado por delante; iat futuro genera aviso. aud acepta cadena o array.

La firma no se valida. Un JWT con claims correctos puede ser falso si la firma no es auténtica.

Ejemplo

exp: válido
iss: coincide
aud: coincide
Firma: no verificada

Casos de uso

  • Depurar errores 401/403.
  • Revisar expiración y desfase horario.
  • Comprobar issuer/audience en integraciones.

Consejos para obtener resultados fiables

  • Usa una tolerancia pequeña y coherente entre servicios.
  • No aceptes tokens solo porque exp sea válido.
  • Valida siempre la firma en el backend.
  • Comprueba que aud represente realmente a tu servicio.

Detalles del procesamiento

Los timestamps NumericDate se interpretan como segundos Unix. La salida incluye header, claims y una lista de comprobaciones.

No descarga JWKS, no valida firmas ni evalúa políticas específicas de un proveedor OIDC.

Preguntas frecuentes

¿Este validador comprueba la firma del JWT?

No. Solo decodifica y valida claims; la autenticidad criptográfica debe verificarse con la clave adecuada.

¿Cómo se interpreta exp en un JWT?

exp es un NumericDate en segundos desde Unix epoch y marca el instante a partir del cual el token deja de ser aceptable.

¿Para qué sirve la tolerancia de reloj?

Compensa pequeñas diferencias de hora entre sistemas al evaluar exp y nbf.

¿aud puede ser un array?

Sí. La validación considera válida la audiencia esperada si aparece en la cadena o dentro del array aud.

¿Qué ocurre si el JWT no tiene exp?

Se muestra un aviso; algunas políticas permiten tokens sin exp, aunque para credenciales de acceso suele ser recomendable una expiración explícita.

Resumen del módulo

ElementoDetalle
EntradaToken JWT
ProcesamientoLocal en el navegador
SalidaDiagnóstico JWT
DependenciasNinguna librería externa