Pular para o conteúdo
Aback Tools Logo

Depurador e verificador de assinatura JWT

Decodifique cabeçalhos e claims do payload de um JWT, verifique as assinaturas de tokens para os algoritmos HS/RS/ES e solucione problemas de tokens de autenticação com processamento apenas no navegador.

JWT Debugger & Signature Verifier

Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.

Recursos

  • Decodificação rápida de JWT: decodifique instantaneamente os segmentos de cabeçalho e payload de um JWT com tratamento de Base64URL e análise JSON para inspecionar claims, metadados de algoritmo, valores de emissor e campos da linha do tempo do token.
  • Suporte à verificação de assinatura: verifique assinaturas JWT HS, RS e ES no navegador usando um segredo compartilhado ou chave pública PEM. Útil para depurar pipelines de autenticação e validar a integridade de tokens em desenvolvimento e homologação.
  • Diagnóstico da linha do tempo de claims: detecte problemas comuns de temporalidade nos campos exp, nbf e iat para resolver expiração de token, janelas de ativação e problemas de desvio de relógio antes que quebrem os fluxos de autenticação em produção.
  • Grátis e privado: a análise de JWT e as verificações de assinatura são executadas localmente no seu navegador sem transferência para servidor. A ferramenta é gratuita e não exige cadastro, o que a torna prática para a depuração de autenticação do dia a dia.

Casos de uso

  • Depuração de OAuth: inspecione tokens bearer emitidos por provedores de identidade para confirmar claims, metadados do emissor e validade da assinatura durante testes de integração OAuth/OIDC.
  • Validação em gateway de API: verifique assinaturas JWT antes de configurar políticas de gateway de API para garantir que a distribuição de chaves e as premissas de algoritmo estejam corretas em todos os ambientes.
  • Resposta a incidentes: analise tokens de acesso problemáticos de logs para determinar se as falhas vêm de estrutura malformada, assinaturas inválidas ou claims expiradas.
  • Verificações de migração de autenticação: compare tokens antes e depois da migração de provedor de autenticação para validar a compatibilidade de algoritmos e confirmar a paridade esperada de claims.
  • Revisões de segurança em CI: use relatórios de verificação determinísticos nos pipelines de teste para detectar cedo lógicas quebradas de emissão de tokens e erros de rotação de chaves.
  • Educação de desenvolvedores: ajude as equipes a entender o interior de um JWT visualizando cabeçalhos, claims e resultados de assinatura em um só lugar com diagnósticos claros.

Visão geral

O depurador e verificador de assinatura JWT foi criado para a solução prática de problemas de autenticação. Ele analisa tokens JWT compactos, decodifica o JSON do cabeçalho e do payload e verifica assinaturas com as APIs Web Crypto nativas do navegador para os algoritmos HS, RS e ES mais comuns.

Modos de assinatura suportados

Algoritmos HMAC ( HS256 , HS384 , HS512 ) são verificados com um segredo compartilhado. Algoritmos RSA ( RS256 , RS384 , RS512 ) e algoritmos ECDSA ( ES256 , ES384 , ES512 ) são verificados com entrada de chave pública em PEM. O verificador mapeia os metadados do algoritmo para as configurações correspondentes de hash e importação de chave.

Diagnóstico de claims

Além das verificações de assinatura, o relatório sinaliza problemas comuns na linha do tempo de claims. Ele avalia a expiração do token ( exp ), a ativação não anterior ( nbf ) e carimbos de emissão suspeitos ( iat ) para expor desvios de relógio ou defeitos de emissão de tokens que frequentemente causam falhas de autenticação.

Limites de segurança

Esta ferramenta verifica a integridade do token e o formato das claims, mas não substitui as verificações de autorização de ponta a ponta no seu backend. Sempre aplique verificações de emissor, público, escopo e revogação no middleware de produção, mesmo quando a validação da assinatura for bem-sucedida.

Modelo de privacidade: todo o trabalho de análise e verificação de tokens é realizado localmente no seu navegador. Valores JWT, segredos compartilhados e chaves públicas não são enviados a serviços remotos. Isso permite uma depuração mais segura em fluxos sensíveis de desenvolvimento e homologação.

Perguntas frequentes

A ferramenta decodifica cabeçalhos e payloads de JWT, valida a estrutura do token compacto e tenta verificar a assinatura com base no alg do cabeçalho. Ela também destaca problemas comuns de temporalidade de claims, como claims exp expiradas, valores nbf ainda não ativos e desvios suspeitos de iat.

Suporta algoritmos HMAC HS256, HS384 e HS512 com entrada de segredo compartilhado, algoritmos RSA RS256, RS384 e RS512 com chave pública em PEM, e algoritmos ECDSA ES256, ES384 e ES512 com chave pública PEM mais a adaptação de assinatura JOSE para verificação.

Para tokens HS* você precisa do segredo compartilhado original. Para tokens RS* e ES*, você precisa da chave pública correspondente no formato PEM. Se o material da chave estiver ausente, a ferramenta ainda decodifica o token, mas informa que a verificação da assinatura não pôde ser concluída.

Sim, ela trata a semântica de alg=none. Tokens com alg=none são considerados estruturalmente válidos apenas quando o segmento de assinatura está vazio. Qualquer segmento de assinatura não vazio com alg=none é marcado como inconsistente e potencialmente inseguro.

Não. Esta ferramenta ajuda a depurar a integridade do token e o conteúdo das claims, mas os sistemas em produção ainda devem aplicar no servidor as verificações de emissor, público, escopo e revogação. A assinatura válida por si só não garante que a autorização esteja correta.

Sim. A decodificação de JWT e a verificação de assinatura são executadas no seu navegador por meio das APIs Web Crypto. Tokens, segredos e chaves não são enviados a servidores externos, o que torna o fluxo adequado a sessões de depuração sensíveis.

Sim. O depurador e verificador de assinatura JWT é gratuito e não exige cadastro. Você pode fazer inspeções de tokens e verificações de assinatura ilimitadas para desenvolvimento, testes e solução de problemas operacionais.