# Inspector y Verificador JWT

Decodifica el header/payload de un JWT con resaltado, diagnostica claims estándar, verifica la firma con claves HS*/RS*/PS*/ES*/EdDSA y ofrece una demo de falsificación

> Página canónica: https://elysiatools.com/es/tools/jwt-inspector-verifier

- **Categoría:** Security

- **Palabras clave:** jwt, token, decodificar, verificar, seguridad

## Descripción general

Pega un JWT compacto (JWS) y la herramienta:

1. Decodifica el header y el payload (base64url) a JSON legible y resaltado.
2. Diagnostica claims estándar (exp / nbf / iat / iss / aud / sub / jti), marcando expirados, no válidos aún o ausentes.
3. Verifica la firma con un secreto compartido (HS*) o una clave pública asimétrica PEM/JWK (RS*/PS*/ES*/EdDSA).
4. Opcionalmente, vuelve a firmar un payload manipulado con tu clave para mostrar por qué un verificador debe fijar el alg esperado y rechazar tokens firmados por la parte equivocada.

Notas de seguridad:
- La verificación ocurre en el servidor con Node crypto; el secreto/clave no sale de la petición.
- Los tokens alg=none se detectan y nunca se aceptan como válidos.
- Aplica siempre el algoritmo, issuer y audience esperados en tu backend; esta herramienta es solo para inspección y educación.

## Entradas

- **Token JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lZSIsImlhdCI6MTUxNjIzOTAyMn0.yo-bLjjeUhUPia17JiJbc2f1e0JXJIJAi4auivcB-IY
- **Modo de verificación** (select)
- **Secreto compartido (HS*)** (text): your-256-bit-secret (only for HS256/384/512)
- **Clave pública PEM / JWK** (textarea): -----BEGIN PUBLIC KEY----- ... -----END PUBLIC KEY----- or a JWK JSON object { "kty":"...", ... }
- **Payload falsificado** (textarea): {"sub":"attacker","admin":true,"exp":9999999999}
- **Tolerancia de reloj (segundos)** (number)

## Cuándo usarlo

- Cuando necesite depurar la estructura de un token JWT y verificar si claims como la fecha de expiración (exp) o emisor (iss) son correctos.
- Al implementar autenticación y requerir la validación de firmas criptográficas utilizando claves públicas PEM/JWK o secretos HS256/384/512.
- Durante auditorías de seguridad para comprobar la resistencia de su backend ante tokens manipulados o con algoritmos no permitidos.

## Cómo funciona

- Introduzca el token JWT en formato compacto de tres partes separadas por puntos en el campo de entrada.
- Seleccione el modo de verificación (solo decodificar, verificar firma o simular falsificación) y proporcione el secreto o la clave pública correspondiente.
- Ajuste la tolerancia de reloj (clock skew) en segundos si es necesario para compensar diferencias de tiempo en la validación de claims temporales.
- El sistema procesa el token en el servidor de forma segura, mostrando el JSON formateado, el diagnóstico de claims y el estado de la firma.

## Casos de uso

- Inspección rápida de claims de usuario y tiempos de expiración en tokens de acceso OAuth2.
- Verificación de firmas de tokens JWT firmados con claves asimétricas en formato PEM o JWK.
- Pruebas de integración para asegurar que el backend rechaza payloads modificados o firmas incorrectas.

## Preguntas frecuentes

### ¿Es seguro introducir mis claves y secretos en esta herramienta?

Sí, la verificación se realiza en el servidor mediante Node crypto y los datos de las claves no se almacenan ni se comparten.

### ¿Qué algoritmos de firma admite el verificador?

Soporta algoritmos simétricos HS256, HS384, HS512 y asimétricos basados en RS*, PS*, ES* y EdDSA.

### ¿Cómo funciona la tolerancia de reloj (clock skew)?

Permite definir un margen en segundos para evitar que pequeñas diferencias de tiempo invaliden claims como exp o nbf.

### ¿Qué ocurre si el token tiene el algoritmo configurado como 'none'?

La herramienta detecta tokens con alg=none y los marca como no válidos por motivos de seguridad.

### ¿Para qué sirve el modo de demo de falsificación?

Permite simular la edición del payload para comprobar si su backend rechazaría correctamente un token manipulado.

## Herramientas relacionadas

- [Generador y Analizador de JWK](https://elysiatools.com/es/tools/jwk-generator): Genera JSON Web Keys (JWK) para RSA, EC (P-256/P-384/P-521/secp256k1) y OKP (Ed25519/Ed448/X25519/X448), o analiza un JWK existente para inspeccionar parámetros, huella y metadatos
- [Decodificador de assertions WebAuthn Passkey y depurador de challenge](https://elysiatools.com/es/tools/webauthn-passkey-assertion-decoder-challenge-debugger): Decodifica clientDataJSON, authenticatorData, flags, rpIdHash y signCount; verifica ES256, RS256 o Ed25519 cuando se proporciona una clave pública.
- [Decodificador JWT](https://elysiatools.com/es/tools/jwt-decoder): Decodificar tokens JWT
- [Visor de partidas guardadas](https://elysiatools.com/es/tools/game-save-viewer): Suelta cualquier archivo de partida — NBT de Minecraft, GVAS de Unreal Engine, contenedores de Palworld, saves de texto JSON/XML/INI/Lua, perfiles SQLite — y obtén el formato detectado, versiones del motor, campos de progreso clave y un árbol estructural acotado.
- [Decodificador de trazas distribuidas y waterfall](https://elysiatools.com/es/tools/distributed-trace-decoder-waterfall-visualizer): Analiza JSON de Jaeger, Zipkin u OpenTelemetry y muestra spans, tiempos y errores en un waterfall
- [Decodificador de campos de bits Snowflake / Discord](https://elysiatools.com/es/tools/snowflake-discord-id-bit-decoder): Analiza IDs Snowflake de 64 bits sin pérdida, extrae timestamp, worker, process, sequence o campos de plataforma y estima el shard de Discord.
- [Decodificador de certificados X.509](https://elysiatools.com/es/tools/certificate-decoder): Analiza un certificado X.509 SSL/TLS (pegar PEM o subir .pem/.crt) e inspecciona sujeto, emisor, periodo de validez con estado de caducidad, clave pública, algoritmo de firma, serie, SAN, uso de clave y huella. Como openssl x509 -text, visualizado. Local.
- [Convertidor BSON](https://elysiatools.com/es/tools/bson-converter): Codifica y decodifica datos hacia/desde formato BSON (Binary JSON)

## Ejemplos

- [Muestras JWT](https://elysiatools.com/es/samples/jwt-samples): Ejemplos completos de JWT desde la estructura básica de tokens hasta implementaciones de seguridad avanzadas
- [Muestras JSON de Terraform Plan](https://elysiatools.com/es/samples/terraform-plan-json-samples): Archivos Terraform plan JSON para visualizacion de dependencias y revision de cambios, similares a terraform show -json
- [Muestras de Convertidor Hex/Unicode](https://elysiatools.com/es/samples/text-hex-unicode-formats): Muestras de prueba para conversión de secuencias de escape hex y unicode
- [Muestras de Comunicación en Tiempo Real WebRTC](https://elysiatools.com/es/samples/webrtc-samples): Muestras completas de WebRTC para comunicación de audio/video P2P, canales de datos, compartir pantalla y servidor de señalización
