Verificación criptográfica
Verificador de Firma JWT
Comprueba una firma JWT con secreto HMAC, clave PEM SPKI, JWK individual, JWKS JSON o una URL JWKS HTTPS de confianza en el navegador.
La verificación usa Web Crypto API en el navegador. El JWT y la clave no se envían a una API.
Una firma válida demuestra integridad respecto a la clave indicada, pero no demuestra por sí sola que sea la clave de confianza correcta ni que issuer, audience y expiración sean aceptables.
Algoritmos de firma compatibles
HMAC
HS256 · HS384 · HS512
Introduce el secreto compartido como texto UTF-8. Cualquiera con este secreto puede firmar y verificar; trátalo como credencial sensible.
Algoritmos de clave pública
RS256/384/512 · PS256/384/512 · ES256/384/512
Para RS, PS y ES puedes usar PEM SPKI, una JWK individual, JWKS JSON o una URL JWKS HTTPS. Se revisan kid y metadatos antes de Web Crypto.
Una firma válida demuestra integridad respecto a la clave usada, no que esa clave sea la correcta para tu aplicación. issuer, audience y tiempo siguen necesitando sus reglas.
Para comprobar solo la firma, este verificador puede usar directamente un JWKS de confianza. Usa el Validador JWKS para issuer, audience, tiempo y diagnóstico de selección de clave.
Guías sobre firma JWT
Las consulto cuando el token se decodifica pero la firma falla.
Cómo depuro una firma JWT inválida
Clave, algoritmo, issuer y kid en orden.
Leer guía →Cómo elijo HS256 o RS256
Secreto compartido frente a clave pública/privada.
Leer guía →Cómo trato alg none
No dejo que el token decida saltarse la firma.
Leer guía →Cómo depuro kid y JWKS
Sigo la selección de clave.
Leer guía →