Ir para o conteúdo

Verificador de assinatura JWT

Verifique localmente a assinatura de um JWT com secret ou chave pública e, opcionalmente, emissor, audiência, expiração e início da validade.

JWT

Escolha o algoritmo esperado separadamente. header.alg não altera a escolha.
Escolha explicitamente a família da chave; alg no token não altera a escolha.

Algoritmo declarado pelo token

Desconhecido

Chave pública

Apenas um bloco SPKI PUBLIC KEY PEM ou uma única JWK pública é compatível.

Permite essa quantidade de segundos de diferença nos Claims de tempo.
Verificação local e privada
A verificação ocorre inteiramente no navegador. Token, secret ou chave pública, emissor e audiência esperados e resultado da verificação não são gravados na URL, no Workspace nem no WebDAV.
Com a sincronização WebDAV ativa, apenas quatro preferências não sensíveis podem ser sincronizadas: algoritmo esperado, tipo de chave, codificação do secret e tolerância do relógio.
Pronto para verificar
Escolha o algoritmo esperado separadamente. header.alg não altera a escolha.
Verificador de assinatura JWT

Início rápido

1
Cole um JWT compact assinado com exatamente três partes separadas por pontos.
2
Insira o secret HMAC, a chave pública SPKI PEM ou a JWK pública correspondente.
3
Opcionalmente, defina o emissor, a audiência e a tolerância esperados.
4
Verifique e examine algoritmo, formato da chave, Header e Claims sem tratá-los como autorização.

Cenários comuns

Depuração de API

confira se token e chave conhecida produzem assinatura válida.

Migração

confirme tokens durante a troca de chaves HS, RS, PS ou ES.

Correspondência

confira se uma chave pública corresponde ao token assinado.

Claims

compare iss, aud, exp e nbf com o esperado pela integração.

Dicas de uso

Obtenha chaves por um canal confiável e confirme emissor e audiência esperados pelo backend.
Trate secrets HMAC e tokens como sensíveis e apague-os ao terminar, sobretudo em dispositivos compartilhados.
Use esta verificação apenas para diagnóstico. O backend deve impor autorização, revogação, sessão e regras de negócio.

Contrato de verificação

A entrada deve ser um JWT JWS compact de três partes: header.payload.signature. JWE de cinco partes e formatos aninhados ou personalizados estão fora do escopo.
A família da chave e o algoritmo esperado são escolhidos separadamente. header.alg não altera as escolhas e os três devem coincidir. HS usa UTF-8 ou Base64URL; RS/PS/ES, SPKI PEM ou JWK pública.
A ferramenta verifica assinatura, exp e nbf; só confere iss ou aud quando você fornece valores esperados. A tolerância vale para o tempo.

Limite de segurança

Uma assinatura válida indica que os bytes combinam com a chave fornecida e o algoritmo declarado; não identifica quem forneceu a chave nem torna o emissor confiável.
Não verifica scopes, funções, permissões, revogação, logout, sessão, nonce, azp, política de subject ou regras de negócio e não concede acesso.
Confirme separadamente chave, emissor, audiência e política de algoritmos. Um par token-chave errado, mas coerente, também pode passar.
Não compatível: JWE, emissão ou assinatura, chaves privadas, certificados X.509, EdDSA, JWK sets/JWKS, descoberta OIDC, busca remota ou introspecção no servidor.

Limitações e compatibilidade

Apenas JWTs JWS compact assinados de três partes; JWE criptografados de cinco partes não são aceitos.
Apenas HS, RS, PS e ES compatíveis; alg none e EdDSA são rejeitados.
Apenas um bloco SPKI PUBLIC KEY PEM ou JWK pública, não chaves privadas, certificados, JWKS ou URLs de chave.
Sem rede, descoberta OIDC, atualização de JWKS, revogação, emissão, assinatura, download ou compartilhamento de resultados.

Privacidade e segurança

A análise e a verificação são executadas localmente no navegador. Tokens, secrets, PEM/JWK, emissor, audiência e resultados não são enviados nem salvos em URL, Workspace ou WebDAV. Com a sincronização WebDAV ativa, apenas quatro preferências não sensíveis podem ser sincronizadas: algoritmo esperado, tipo de chave, codificação do secret e tolerância do relógio.
Use um dispositivo privado, apague os campos ao terminar e evite extensões não confiáveis ou compartilhamento de tela.

Perguntas frequentes

6

Continue com estas ferramentas relacionadas na próxima etapa.

Todo o processamento das ferramentas acontece localmente no seu navegador.