#536 · Herramienta para desarrolladores

Inspector de algoritmo JWT

Analiza el header JOSE de un JWT para identificar el algoritmo declarado, tipo, key ID y parámetros críticos. El inspector marca configuraciones que merecen atención, como alg=none o algoritmos simétricos frente a asimétricos, y resume qué material de clave suele requerirse para verificar la firma. No realiza verificación criptográfica.

Datos de entrada

JWT
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el JWT.
  2. Ejecuta el inspector.
  3. Revisa alg, kid y parámetros JOSE.
  4. Contrasta el algoritmo con la política de tu verificador.

Qué hace esta herramienta para desarrolladores

Decodifica el primer segmento JWT y clasifica alg por familia HMAC, RSA, RSA-PSS, EC, EdDSA o none. También muestra typ, kid, cty y crit cuando existen.

La clasificación describe el algoritmo declarado por el token; no prueba que la firma coincida con ese algoritmo ni que la clave sea confiable.

Un verificador seguro debe fijar explícitamente los algoritmos aceptados y no confiar ciegamente en el valor alg recibido.

Ejemplo

alg: RS256
familia: RSA PKCS#1 v1.5
kid: key-2026-01
riesgo: bajo por formato; firma no verificada

Casos de uso

  • Diagnóstico de incompatibilidades de firma.
  • Revisión de migraciones HS256 → RS256/ES256.
  • Inspección de kid para selección de JWKS.

Consejos para obtener resultados fiables

  • Rechaza alg=none salvo un caso extremadamente controlado.
  • Configura una allowlist de algoritmos en el servidor.
  • No uses una clave pública RSA como secreto HMAC.
  • Valida también iss, aud y tiempos.

Detalles del procesamiento

El header se muestra como JSON y se acompaña de una explicación de familia y material de clave habitual.

No consulta JWKS, no comprueba kid contra un emisor y no valida la firma.

Preguntas frecuentes

¿Qué significa alg en un JWT?

alg identifica el algoritmo que el emisor declara haber usado para proteger la firma o MAC del token.

¿Por qué alg=none es peligroso?

Porque indica un JWT sin firma. Un verificador que lo acepte por error puede tratar datos no autenticados como fiables.

¿Qué diferencia hay entre HS256 y RS256?

HS256 usa un secreto compartido HMAC; RS256 usa una clave privada para firmar y una clave pública para verificar.

¿Para qué sirve kid en el header JWT?

kid identifica una clave concreta cuando el emisor publica o mantiene varias claves de firma.

¿El inspector confirma que el algoritmo se usó correctamente?

No. Solo lee el header; la comprobación real requiere verificar la firma con una clave confiable y una política de algoritmos permitidos.

Resumen del módulo

ElementoDetalle
EntradaToken JWT
ProcesamientoLocal en el navegador
SalidaHeader JOSE
DependenciasNinguna librería externa