Verificar JWT en línea — 14 algoritmos vs JWKS, PEM y claims

Verifica la firma JWT y claims opcionales exp/aud/iss en el navegador. Verificación en vivo contra JWKS/JWK, PEM público o secreto HMAC — mismo conjunto de algoritmos que jwt-encode/decode. Pestañas Codificar · Decodificar · Verificar. Solo pegar — sin fetch JWKS remoto. Verificar firma ≠ autorización.

Verificar JWT — local en el navegador
Verificación de confianza completa: firma más claims opcionales de tiempo y audiencia. JWKS, JWK único, PEM SPKI/X.509 o secreto HMAC — nunca recupera claves remotas.

Notas para desarrolladores

• Los editores empiezan vacíos — usa **Cargar ejemplo** o elige un algoritmo para cargar un fixture demo. • Pega primero el JWT compacto — las pestañas de material de confianza siguen el alg del header. • Algoritmos: HS256/384/512, RS256/384/512, PS256/384/512, ES256/384/512, EdDSA (igual que jwt-encode/decode). `alg: none` se rechaza. • jwt-decode en línea comprueba solo la firma; esta herramienta añade política exp/nbf/aud/iss. • verificar ≠ confianza ni autorización. • Copiar resultado nunca incluye material JWKS privado en crudo. • 512 KB por campo.

Opciones

Desfase de reloj
Tolerancia en segundos para exp/nbf (0, 60 o 300).
Ignorar caducidad
Sigue verificando la firma; ignora fallos de la claim exp.
Audience
Cuando está definido, aud debe coincidir (cadena o pertenencia a un array).
Issuer
Cuando está definido, iss debe coincidir exactamente.

Cuándo elegir esta herramienta

• Depurar auth de API con un JWKS de la documentación del proveedor. • Comprobar exp/aud/iss después de jwt-decode. • Validar tokens de test de fixtures jwt-encode (cualquier alg soportado).

Ejemplos prácticos

JWT RS256 + JWKS coincidente

JWT

eyJhbGciOiJSUzI1NiIsImtpZCI6ImRvYy1yc2EifQ.eyJzdWIiOiJkZW1vLXVzZXIiLCJhdWQiOiJhcGkiLCJleHAiOjE4MTU3NzIxMDJ9.llca6yHME4h-6XH_GR9sFN6qIGiwyAfy9rUA2ezs9rRmdLEfCMAYSb5YvHo9hMd5PBsb7heUff-iXctMJFbRIWzKZhOcjwOuLc2Jkd9kxhwQoXdICS2liioMc4aNWyUj8-j-9YbsC7pu122EzZrFzpEED3kT4CVPT7WuVLTm9-EHoLSL-M1DhtwvTcX4C-w7mhI_SGkkQfd_J923-BlM0bltDqWZLAeia9dciRigloK615-s9P7mMjcYWIEtkV0h62LW_1t150tvPCTNlo4vBEBUhat8K47Oqt6qsecktPfPHzdigvT8DmBxCzIvb8jTuDtoEWssCt1dfuL67DWy6g

Resultado

{ "valid": true, "algorithm": "RS256" }

documentation.securityTools.jwtVerify.examples.two.title

JWT

documentation.securityTools.jwtVerify.examples.two.before

Resultado

documentation.securityTools.jwtVerify.examples.two.after

Herramientas relacionadas

Misma familia JWT: jwt-encode · jwt-decode. Inspeccionar claves: inspect-jwks · pem-jwk-converter.

FAQ de verificar JWT

Verificación solo con pegado

¿Puedo pegar una URL JWKS?

No. Pega el cuerpo JSON del JWKS — no se descarga nada de la red.

¿Verificar significa que el usuario es de confianza?

No. Esto comprueba solo la firma y claims opcionales — no autorización ni confianza en un proveedor de identidad.

¿Cuándo debo usar jwt-decode?

Usa jwt-decode para leer header/payload y, opcionalmente, comprobar la firma en línea. Usa esta herramienta para material de confianza JWKS/PEM y política exp/aud/iss.

¿Qué algoritmos están soportados?

Los mismos 14 algoritmos de firma que jwt-encode/decode: HS256/384/512, RS256/384/512, PS256/384/512, ES256/384/512 y EdDSA. El alg:none no seguro se rechaza.

¿Puedo usar un PEM público en lugar de JWKS?

Sí — usa la pestaña PEM público para PEM SPKI o certificado X.509 cuando tengas una sola clave asimétrica.

Seguridad y tokens

JWKS, certificados X.509 y escaneo de secretos — en local en el navegador.

Explorar otras categorías de herramientas

Minificar

Reduce código y assets para producción — minifica JavaScript, CSS, HTML, JSON y XML antes de gzip o un despliegue CDN.

Embellecer

Haz el código legible con una indentación coherente — embellece JavaScript, CSS, TypeScript, SCSS, LESS, Markdown, GraphQL, SQL, YAML y más en tu navegador.

Desminificar

Expande código minificado o comprimido — desminifica JavaScript, CSS, TypeScript, SCSS, LESS, SQL, YAML y otros formatos al depurar o revisar.

Conversión

Transforma datos entre JSON, YAML, XML y CSV en local — sin subidas a un servidor.

Preprocesadores CSS

Compila SCSS o LESS a CSS estándar en el navegador — combínalo con embellecer o minificar para un flujo de hoja de estilos completo.

Herramientas JSON

Valida, formatea, compara y explora payloads JSON — complementarias a minificadores y convertidores.

Herramientas SVG

Previsualiza, optimiza con SVGO, exporta Data URI, redimensiona, embellece, convierte a JSX y valida SVG — todo en tu navegador.

DevOps e Infra

Formato, validación y minificación de Terraform HCL, formato y lint de Dockerfile, validación de Docker Compose y .env.

CI/CD

GitHub Actions y GitLab CI — formatear YAML y comprobar la estructura de workflows/jobs en el navegador.

Logs y observabilidad

JSON/NDJSON línea a línea y access logs de Nginx/Apache — formato, filtro, validación y CSV/TSV.

Kubernetes

Manifiestos multi-doc, validación estructural, starters Ingress/Deployment y formato de values de Helm.

Red / IP

CIDR, subredes y ayudas IPv4/IPv6 — en tu navegador.

API y esquemas

Herramientas OpenAPI para formatear, validar y analizar tus specs.

Codificación

Codifica o decodifica Base64, componentes URL y entidades HTML — solo en el cliente.

Utilidades para desarrolladores

Timestamps, UUID, ULID, Nanoid, cron, contraseñas, regex, slugify, bases numéricas, mayúsculas, diff de texto y chmod — todo en el cliente.

Texto y Markdown

Cuenta palabras, genera TOC Markdown y limpia listas de líneas — todo en tu navegador.

IA y LLM

Conteo de tokens, estimación de costes y ajuste a la ventana de contexto — 100 % en el navegador.

Datos de prueba

Valores de campo sintéticos para fixtures y seed de BD — primero números de teléfono en rangos reservados.

Serialización

Serializa y deserializa estructuras PHP junto a los flujos JSON.