Strumento per sviluppatori / 12
Verificatore di firme JWT
Decodifica i token JWT e verifica localmente nel browser le firme HMAC SHA-256, senza conservare dati sul server.
Verificatore di firme JWT: TOEA decodifica l'header JSON e il payload del token, quindi calcola un digest HMAC-SHA256 usando la Web Crypto API del browser per verificare la validità della firma. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Il segreto viene usato così come viene digitato
Il campo del segreto viene letto come testo UTF-8, carattere per carattere. Uno spazio finale o un ritorno a capo copiato insieme al valore fa fallire un token valido. Alcune piattaforme mostrano la chiave HMAC codificata in Base64; se la verifica fallisce con una chiave che sai essere corretta, questa codifica è solitamente la causa, e qui non puoi inserire una chiave i cui byte grezzi non sono testo.
RFC 7518 richiede una chiave HMAC lunga almeno quanto l'output dell'hash, ovvero 32 byte per HS256, quindi segreti brevi come secret vanno bene solo per i test.
Cosa non indica un risultato valido
Il controllo riguarda solo la firma. Un token scaduto l'anno scorso continua a risultare valido: confronta quindi il suo claim exp con l'ora attuale nella pagina dei timestamp Unix, e verifica iss e aud rispetto a ciò che il tuo servizio si aspetta.
I token firmati con RS256, ES256 o un altro algoritmo a chiave pubblica non vengono verificati qui. Richiedono la chiave pubblica dell'emittente, che i provider di identità pubblicano solitamente come JSON Web Key Set; il decoder JWT continua comunque a leggere i relativi claim.
Come usarlo
- Incolla una stringa di token JWT codificata in Base64.
- Inserisci la tua chiave segreta HMAC.
- Controlla l'header e il payload decodificati, oltre al badge di verifica della firma in tempo reale.
Privacy e limitazioni
I token e le chiavi segrete vengono elaborati esclusivamente nella memoria del client e non vengono mai trasmessi sulla rete.
Strumenti correlati
Domande frequenti
Quali algoritmi di firma sono supportati?
Gli algoritmi HMAC (HS256, HS384, HS512) sono supportati per la verifica locale delle firme.
Le mie chiavi segrete sono al sicuro?
Sì, la verifica tramite Web Crypto viene eseguita esclusivamente in JavaScript nel browser locale.
Strumento gratuito · nel browser esecuzioni · senza account