Inspeccionar JWT y firmar o verificar tokens HMAC

Pega un token o introduce un contenido y secreto de prueba para crearlo. Una firma válida no sustituye los controles de emisor, audiencia y autorización.

Se ejecuta localmente en tu navegador
Token
Claim checks
Algorithm—
Expiration—
Not before—
Issuer—
Cabecera decodificada
Inspect a token to view its header.
Decoded payload
Inspect a token to view its payload.
Verify an HMAC signature

El secreto solo se utiliza en la API criptográfica del navegador. El verificador admite HS256, HS384 y HS512 y no envía el token ni el secreto a VoriTools.

Inspecciona un JWT firmado e introduce el secreto HMAC correspondiente para verificarlo.
Genera un JWT HMAC local

Genera únicamente tokens HS256, HS384 o HS512. El payload y el secreto permanecen en Web Crypto; esta herramienta nunca ofrece alg: none.

Generate a local HMAC JWT to view it here.

JWT inspection is not authentication

Los claims decodificados son datos Base64URL legibles, no una prueba de confianza. Comprueba algoritmo, caducidad, issuer y audience y verifica la firma con una clave o secreto de confianza antes de aceptar el token.

Cómo usar «Inspeccionar JWT y firmar o verificar tokens HMAC»

Inspeccionar JWT y firmar o verificar tokens HMAC forma parte de las herramientas de cifrado de VoriTools. El taller de arriba resuelve todo el trabajo en una sola pantalla: las opciones que marcas en el formulario y después un resultado de texto listo para copiar.

La conversión se ejecuta dentro de la página con JavaScript. Nada de lo que escribes se sube, la herramienta sigue funcionando sin conexión y sirve para datos que no puedes enviar a un tercero.

  1. Pega o escribe el contenido en el campo de arriba; el marcador de posición dice “Enter the signing secret”.
  2. Elige en el selector la opción que corresponda a tu caso: HS256, HS384, HS512.
  3. Pulsa Inspect token para generar el resultado.
  4. Usa Copiar cabecera para sacar el resultado de la página.
  5. Usa Limpiar para vaciar el formulario antes del siguiente intento.
  6. Comprueba el resultado con una segunda fuente antes de llevarlo a producción.

Contexto y fiabilidad

Herramientas de cifrado

Las primitivas criptográficas son fáciles de llamar y fáciles de usar mal: la misma función que produce un resumen correcto acepta también una clave débil, un nonce reutilizado o un tag truncado. Estas herramientas muestran los valores en bruto para que los inspecciones, no para que dejes de pensar en el protocolo.

No inventes construcciones. Combinar cifrado con hash, sal o codificación en el orden equivocado suele dar algo que ya no tiene la propiedad que buscabas, aunque lo parezca.

Obtener resultados fiables

Navegadores, herramientas de escritorio y utilidades de línea de comandos deberían coincidir; una diferencia suele indicar otra codificación, otra configuración regional u otra versión. Verifica con un vector de prueba publicado para el mismo algoritmo, modo y longitud de clave; si coincide, la implementación se comporta bien.

Los esquemas antiguos como MD5, SHA-1, DES y RC4 siguen disponibles por compatibilidad, no como elección recomendada para nada nuevo. Guarda una copia de la entrada mientras pruebas, para que un ajuste equivocado no destruya el original.

Detalles prácticos

Entrada y salida

Acepta un JWT compacto (header.payload.signature), secreto HMAC, JSON de payload, minutos de expiración y algoritmo HS256/384/512; muestra encabezado/payload, verificación y token generado.

Usos habituales

Verificar la firma y claims de un JWT recibido antes de aceptarlo en una aplicación; generar tokens de prueba de corta duración para servicios locales; inspeccionar expiración, emisor y audiencia durante la depuración.

Procesamiento y privacidad

El JWT compacto (header.payload.signature), el secreto HMAC, el JSON del payload, los minutos de expiración y el algoritmo se procesan mediante JavaScript del navegador con Web Crypto API; no se suben a VoriTools.

Límites y compatibilidad

Solo admite algoritmos HMAC HS256, HS384 y HS512; no puede verificar ni generar tokens RS256/ES256 y nunca ofrece el inseguro alg: none.

Preguntas frecuentes

¿Inspeccionar JWT y firmar o verificar tokens HMAC es gratis?

Sí. Todas las herramientas de VoriTools son gratuitas, no piden cuenta ni tienen cuota. No hay plan de pago escondido detrás del taller ni hace falta un correo para usar el resultado.

¿Dónde se procesan mis datos?

En tu navegador. El script se carga una vez y la conversión ocurre en tu equipo; por eso la herramienta sigue funcionando cuando se cae la red.

¿Qué puedo introducir en Inspeccionar JWT y firmar o verificar tokens HMAC?

Acepta un JWT compacto (header.payload.signature), secreto HMAC, JSON de payload, minutos de expiración y algoritmo HS256/384/512; muestra encabezado/payload, verificación y token generado. Las entradas grandes suelen ir bien; para volúmenes extremos es mejor una herramienta local de línea de comandos.

¿Qué precisión tiene el resultado?

Claves, IV y modos deciden mucho más de la seguridad que el nombre del algoritmo. Compara primero una muestra pequeña y conocida si el resultado alimenta un proceso automático.

¿Puedo usar el resultado en un proyecto comercial?

El resultado es tuyo: sin marca de agua, sin etiqueta de licencia y sin atribución obligatoria. Solo revisa la licencia del formato de base si va dentro de un producto.

¿Funciona en móvil y sin conexión?

La página funciona en cualquier navegador móvil moderno y pasa a una sola columna en pantallas pequeñas. Las herramientas locales siguen funcionando sin conexión una vez cargada la página.

Herramientas recientes: