Ferramenta de desenvolvedor / 12

Verificador de Assinatura JWT

Decodifique tokens JWT e verifique assinaturas HMAC SHA-256 localmente no seu navegador, sem retenção de dados no servidor.

Verificador de Assinatura JWT: A TOEA decodifica o cabeçalho e o payload JSON do token e, em seguida, calcula um resumo HMAC-SHA256 usando a Web Crypto API do navegador para verificar a validade da assinatura. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Verificador e depurador de JWTProcessamento local

Roda inteiramente no seu navegador

O segredo é usado exatamente como informado

O campo do segredo é lido como texto UTF-8, caractere por caractere. Um espaço ou uma quebra de linha no final, copiados junto com ele, fazem um token válido falhar. Algumas plataformas exibem a chave HMAC codificada em Base64; se a verificação falhar com uma chave que você sabe estar correta, essa codificação costuma ser a causa, e uma chave cujos bytes brutos não sejam texto não pode ser inserida aqui.

A RFC 7518 exige uma chave HMAC pelo menos tão longa quanto a saída do hash, 32 bytes para HS256; por isso, segredos curtos como secret servem apenas para testes.

O que um resultado válido não informa

A verificação cobre apenas a assinatura. Um token que expirou no ano passado ainda aparece como válido; portanto, compare a declaração exp com a hora atual na página de timestamp Unix e confira iss e aud de acordo com o que o seu serviço espera.

Tokens assinados com RS256, ES256 ou outro algoritmo de chave pública não são verificados aqui. Eles precisam da chave pública do emissor, que os provedores de identidade geralmente publicam como um JSON Web Key Set; o decodificador JWT ainda lê as declarações desses tokens.

Como usar

  1. Cole uma string de token JWT codificada em Base64.
  2. Digite sua chave secreta HMAC.
  3. Revise o cabeçalho e o payload decodificados e o selo de verificação de assinatura em tempo real.

Privacidade e limitações

Tokens e chaves secretas são processados somente na memória do cliente e nunca são transmitidos pela rede.

Ferramentas relacionadas

Perguntas frequentes

Quais algoritmos de assinatura são suportados?

Algoritmos HMAC (HS256, HS384, HS512) são suportados para verificação local de assinatura.

Minhas chaves secretas estão seguras?

Sim. A verificação via Web Crypto é executada estritamente no JavaScript do navegador local.

Ferramenta grátis · no seu navegador execuções · não precisa de conta