toolbin_

Verifica la firma de un JWT en línea (HS256/384/512)

Verifica la firma de un JWT (HS256/384/512) con un secreto y visualiza la cabecera y el payload, en tu navegador.

Local HMAC verification (Web Crypto). Your secret never leaves the browser.

🔒 100 % en el cliente — no se envía ningún dato

Verifica la firma de un JSON Web Token (HS256, HS384 o HS512) usando tu secreto, y luego decodifica la cabecera y el payload. Todo se ejecuta 100% en tu navegador: tu token y tu secreto nunca salen de tu máquina.

What is it for?

  • Confirmar que un JWT recibido de una API está firmado con el secreto correcto
  • Depurar un error de autenticación inspeccionando los claims del payload
  • Comprobar la fecha de expiración (exp) y el emisor (iss) de un token
  • Revisar el algoritmo de firma declarado en la cabecera

FAQ

¿Cómo verifico la firma de un JWT?

Pega el token y luego introduce el secreto compartido usado para firmarlo. La herramienta recalcula la firma con el algoritmo HMAC declarado (HS256, HS384 o HS512) y la compara con la firma del token: si coinciden, la firma es válida.

¿Cuál es la diferencia entre HS256, HS384 y HS512?

Son tres variantes de HMAC basadas respectivamente en las funciones hash SHA-256, SHA-384 y SHA-512. HS512 produce una firma más larga y teóricamente más fuerte, pero las tres dependen del mismo secreto compartido.

¿Es seguro pegar mi secreto JWT en esta herramienta?

Sí. La verificación se ejecuta por completo en tu navegador con JavaScript: ni el token ni el secreto se envían a un servidor. Ningún dato se almacena ni se transmite.