Cómo usar esta herramienta para desarrolladores
- Pega el JWT.
- Ejecuta el inspector.
- Revisa alg, kid y parámetros JOSE.
- Contrasta el algoritmo con la política de tu verificador.
Analiza el header JOSE de un JWT para identificar el algoritmo declarado, tipo, key ID y parámetros críticos. El inspector marca configuraciones que merecen atención, como alg=none o algoritmos simétricos frente a asimétricos, y resume qué material de clave suele requerirse para verificar la firma. No realiza verificación criptográfica.
Decodifica el primer segmento JWT y clasifica alg por familia HMAC, RSA, RSA-PSS, EC, EdDSA o none. También muestra typ, kid, cty y crit cuando existen.
Un verificador seguro debe fijar explícitamente los algoritmos aceptados y no confiar ciegamente en el valor alg recibido.
alg: RS256 familia: RSA PKCS#1 v1.5 kid: key-2026-01 riesgo: bajo por formato; firma no verificada
El header se muestra como JSON y se acompaña de una explicación de familia y material de clave habitual.
No consulta JWKS, no comprueba kid contra un emisor y no valida la firma.
alg identifica el algoritmo que el emisor declara haber usado para proteger la firma o MAC del token.
Porque indica un JWT sin firma. Un verificador que lo acepte por error puede tratar datos no autenticados como fiables.
HS256 usa un secreto compartido HMAC; RS256 usa una clave privada para firmar y una clave pública para verificar.
kid identifica una clave concreta cuando el emisor publica o mantiene varias claves de firma.
No. Solo lee el header; la comprobación real requiere verificar la firma con una clave confiable y una política de algoritmos permitidos.
| Elemento | Detalle |
|---|---|
| Entrada | Token JWT |
| Procesamiento | Local en el navegador |
| Salida | Header JOSE |
| Dependencias | Ninguna librería externa |