Vai al contenuto

Verificatore di firma JWT

Verifica localmente la firma di un JWT con un secret o una chiave pubblica e, se necessario, issuer, audience, scadenza e inizio validità.

JWT

Scegli l’algoritmo previsto separatamente. header.alg non modifica la scelta.
Scegli esplicitamente la famiglia di chiavi; alg nel token non cambia la scelta.

Algoritmo dichiarato dal token

Sconosciuto

Chiave pubblica

Sono supportati solo un blocco SPKI PUBLIC KEY PEM o una singola JWK pubblica.

Consente questi secondi di scarto durante il controllo dei Claims temporali.
Verifica locale e privata
La verifica avviene interamente nel browser. Token, secret o chiave pubblica, issuer e audience previsti e risultato della verifica non vengono scritti nell’URL, in Workspace o in WebDAV.
Se la sincronizzazione WebDAV è attiva, possono essere sincronizzate solo quattro preferenze non sensibili: algoritmo previsto, tipo di chiave, codifica del secret e tolleranza dell’orologio.
Pronto per la verifica
Scegli l’algoritmo previsto separatamente. header.alg non modifica la scelta.
Verificatore di firma JWT

Avvio rapido

1
Incolla un JWT compact firmato con esattamente tre parti separate da punti.
2
Inserisci il secret HMAC, la chiave pubblica SPKI PEM o la JWK pubblica corrispondente.
3
Imposta facoltativamente issuer, audience e tolleranza previsti.
4
Verifica e controlla algoritmo, formato chiave, Header e Claims senza considerarli un’autorizzazione.

Scenari comuni

Debug API

controlla se token e chiave nota producono una firma valida.

Migrazione

conferma i token durante il cambio di chiavi HS, RS, PS o ES.

Abbinamento

controlla se una chiave pubblica corrisponde al token firmato.

Claims

confronta iss, aud, exp e nbf con quanto previsto dall’integrazione.

Consigli d'uso

Ottieni le chiavi da un canale affidabile e conferma issuer e audience attesi dal backend.
Tratta secret HMAC e token come sensibili e cancellali al termine, soprattutto su dispositivi condivisi.
Usa questo controllo solo per diagnosi. Il backend deve applicare autorizzazione, revoca, sessione e regole di business.

Contratto di verifica

L’input deve essere un JWT JWS compact in tre parti: header.payload.signature. JWE in cinque parti e formati annidati o personalizzati sono esclusi.
Famiglia di chiavi e algoritmo previsto sono scelti separatamente. header.alg non cambia le scelte e tutti e tre devono coincidere. HS usa UTF-8 o Base64URL; RS/PS/ES una chiave SPKI PEM o JWK pubblica.
Lo strumento verifica firma, exp e nbf; controlla iss o aud solo se fornisci il valore previsto. La tolleranza vale per il tempo.

Confine di sicurezza

Una firma valida indica che i byte corrispondono alla chiave fornita e all’algoritmo dichiarato; non identifica chi ha fornito la chiave né rende affidabile l’issuer.
Non controlla scope, ruoli, permessi, revoca, logout, sessione, nonce, azp, policy del subject o regole di business e non concede accesso.
Conferma separatamente chiave, issuer, audience e policy degli algoritmi. Anche una coppia token-chiave errata ma coerente può risultare valida.
Non supporta JWE, emissione o firma, chiavi private, certificati X.509, EdDSA, JWK sets/JWKS, discovery OIDC, recupero remoto o introspezione server.

Limitazioni e compatibilità

Accetta solo JWT JWS compact firmati in tre parti, non JWE cifrati in cinque parti.
Verifica solo HS, RS, PS ed ES supportati; alg none ed EdDSA vengono rifiutati.
Accetta solo un blocco SPKI PUBLIC KEY PEM o una JWK pubblica, non chiavi private, certificati, JWKS o URL di chiavi.
Nessuna rete, discovery OIDC, aggiornamento JWKS, revoca, emissione, firma, download o condivisione dei risultati.

Privacy e sicurezza

Analisi e verifica vengono eseguite localmente nel browser. Token, secret, PEM/JWK, issuer, audience e risultati non vengono caricati né salvati in URL, Workspace o WebDAV. Se la sincronizzazione WebDAV è attiva, possono essere sincronizzate solo quattro preferenze non sensibili: algoritmo previsto, tipo di chiave, codifica del secret e tolleranza dell’orologio.
Usa un dispositivo privato, cancella i campi al termine ed evita estensioni non affidabili o la condivisione dello schermo.

Domande frequenti

6

Continua con questi strumenti correlati per il passaggio successivo.

Tutta l'elaborazione degli strumenti avviene localmente nel tuo browser.