Lee un token, comprueba la firma o firma un token de prueba en el navegador. HMAC, RSA y ECDSA. El token no se envía. Una dirección JWKS solo se consulta si lo pides.
Comprobar con JWKS lee esa dirección en este navegador y solo descarga claves. El token se queda en la página. La dirección tiene que permitir la petición del navegador.
HS usa el secreto. RS, PS y ES usan el recuadro de la clave. Comprobar mira el token. Generar lee la cabecera y la carga.
Un JWT tiene tres partes en Base64url: cabecera, carga y firma. La cabecera y la carga son JSON, no van cifradas. Quien tiene el token puede leerlas. La firma muestra que la carga no se editó, si tienes el secreto HMAC o la clave pública. Esta página lee, comprueba y genera en el navegador. Marca alg none, un exp ausente o ya vencido, una hora en milisegundos y un secreto HMAC de menos de 32 bytes. El token no se envía. Una suma en la página de hash no es una firma JWT. exp es tiempo Unix en segundos; otras zonas están en la marca de tiempo Unix.
exp es ahora o antes, está caducado.{"sub":"user-1"} y pone el secreto HMAC en secret. El secreto está en Base64 queda sin marcar. Comprobar dice que la firma coincide. Revisión dice que el secreto tiene 6 bytes y que no hay exp. El ejemplo es corto a propósito.iat ni exp. Elige 1 hora y Generar escribe ambos en segundos desde ahora. La plantilla Usuario rellena sub 1234567890, name John Doe y email [email protected]. Acceso rellena sub user-1 y scope read.HS256, HS384 y HS512 usan el secreto. Con menos de 32 bytes también firma, y Revisión avisa. Marca El secreto está en Base64 solo si el secreto es Base64. RS256, RS384, RS512, PS256, PS384, PS512, ES256, ES384 y ES512 usan un PEM o un JWK. Una clave pública comprueba. Una clave privada PKCS#8 genera. Una clave privada RSA también puede comprobar, porque lleva la mitad pública. Puedes pegar SPKI (BEGIN PUBLIC KEY), PKCS#8 (BEGIN PRIVATE KEY) o RSA PKCS#1. Un certificado se rechaza. Una clave EC BEGIN EC PRIVATE KEY también; expórtala como PKCS#8. alg none nunca se toma por válido. Comprobar sigue el alg de la cabecera. El secreto HMAC no se usa para comprobar RSA. exp, nbf e iat son segundos. Un valor de 13 cifras se marca, no se convierte. Un JWKS es un juego de claves, o un solo JWK. Varias claves sin kid es un error. Un array en Cabecera o Carga frena Generar.
sub y exp de un token que ya tienes.No. Es Base64url. No pongas una contraseña, un documento o una tarjeta.
El token necesita dos puntos y dos partes JSON. El alg de la cabecera tiene que ser uno que esta página conozca. HS necesita el mismo secreto con el que se firmó, y El secreto está en Base64 tiene que coincidir con cómo está guardado. RSA y EC quieren la clave pública, no un certificado. Un exp pasado es un aviso en Revisión, no una firma que no coincide.
HS256 es un secreto compartido. RS256 firma con la clave privada y se comprueba con la pública. No des el secreto HMAC a otro servicio. Dales la clave pública.
La cabecera dice que no hay firma. Esta página no dirá que el token es válido.
No. Acorta exp en el servidor que emite los tokens, o guarda allí una lista de revocación.
La comprobación se queda en el navegador. Comprobar con JWKS es la única petición, y descarga claves, no tu token. Aun así, no pegues un token de producción vigente en un equipo compartido. Si la hora parece ir horas desviada, el número es UTC y la línea bajo la carga es el reloj de este equipo.