Verificador de assinatura JWT
Verifique localmente a assinatura de um JWT com secret ou chave pública e, opcionalmente, emissor, audiência, expiração e início da validade.
Verificador de assinatura JWTCole um JWT compact assinado com exatamente três partes separadas por pontos.Insira o secret HMAC, a chave pública SPKI PEM ou a JWK pública correspondente.Opcionalmente, defina o emissor, a audiência e a tolerância esperados.Verifique e examine algoritmo, formato da chave, Header e Claims sem tratá-los como autorização.
Início rápido
1
2
3
4
Cenários comuns
Depuração de API
confira se token e chave conhecida produzem assinatura válida.
Migração
confirme tokens durante a troca de chaves HS, RS, PS ou ES.
Correspondência
confira se uma chave pública corresponde ao token assinado.
Claims
compare iss, aud, exp e nbf com o esperado pela integração.
Dicas de uso
Obtenha chaves por um canal confiável e confirme emissor e audiência esperados pelo backend.
Trate secrets HMAC e tokens como sensíveis e apague-os ao terminar, sobretudo em dispositivos compartilhados.
Use esta verificação apenas para diagnóstico. O backend deve impor autorização, revogação, sessão e regras de negócio.
Contrato de verificação
A entrada deve ser um JWT JWS compact de três partes: header.payload.signature. JWE de cinco partes e formatos aninhados ou personalizados estão fora do escopo.
A família da chave e o algoritmo esperado são escolhidos separadamente. header.alg não altera as escolhas e os três devem coincidir. HS usa UTF-8 ou Base64URL; RS/PS/ES, SPKI PEM ou JWK pública.
A ferramenta verifica assinatura, exp e nbf; só confere iss ou aud quando você fornece valores esperados. A tolerância vale para o tempo.
Limite de segurança
Uma assinatura válida indica que os bytes combinam com a chave fornecida e o algoritmo declarado; não identifica quem forneceu a chave nem torna o emissor confiável.
Não verifica scopes, funções, permissões, revogação, logout, sessão, nonce, azp, política de subject ou regras de negócio e não concede acesso.
Confirme separadamente chave, emissor, audiência e política de algoritmos. Um par token-chave errado, mas coerente, também pode passar.
Não compatível: JWE, emissão ou assinatura, chaves privadas, certificados X.509, EdDSA, JWK sets/JWKS, descoberta OIDC, busca remota ou introspecção no servidor.
Limitações e compatibilidade
Apenas JWTs JWS compact assinados de três partes; JWE criptografados de cinco partes não são aceitos.
Apenas HS, RS, PS e ES compatíveis; alg none e EdDSA são rejeitados.
Apenas um bloco SPKI PUBLIC KEY PEM ou JWK pública, não chaves privadas, certificados, JWKS ou URLs de chave.
Sem rede, descoberta OIDC, atualização de JWKS, revogação, emissão, assinatura, download ou compartilhamento de resultados.
Privacidade e segurança
A análise e a verificação são executadas localmente no navegador. Tokens, secrets, PEM/JWK, emissor, audiência e resultados não são enviados nem salvos em URL, Workspace ou WebDAV. Com a sincronização WebDAV ativa, apenas quatro preferências não sensíveis podem ser sincronizadas: algoritmo esperado, tipo de chave, codificação do secret e tolerância do relógio.
Use um dispositivo privado, apague os campos ao terminar e evite extensões não confiáveis ou compartilhamento de tela.
Perguntas frequentes
Ela pode exigir outro emissor ou audiência, rejeitar o algoritmo ou aplicar scopes, funções, revogação, sessões, nonce, azp e outras regras desconhecidas pela ferramenta.
Não. Ela não faz solicitações de rede e aceita apenas um SPKI PUBLIC KEY PEM ou uma JWK pública para RS/PS/ES. JWKS, OIDC, X.509 e seleção remota não são compatíveis.