Depurador e verificador de assinatura JWT
Decodifique cabeçalhos e claims do payload de um JWT, verifique as assinaturas de tokens para os algoritmos HS/RS/ES e solucione problemas de tokens de autenticação com processamento apenas no navegador.
Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.
Recursos
- Decodificação rápida de JWT: decodifique instantaneamente os segmentos de cabeçalho e payload de um JWT com tratamento de Base64URL e análise JSON para inspecionar claims, metadados de algoritmo, valores de emissor e campos da linha do tempo do token.
- Suporte à verificação de assinatura: verifique assinaturas JWT HS, RS e ES no navegador usando um segredo compartilhado ou chave pública PEM. Útil para depurar pipelines de autenticação e validar a integridade de tokens em desenvolvimento e homologação.
- Diagnóstico da linha do tempo de claims: detecte problemas comuns de temporalidade nos campos exp, nbf e iat para resolver expiração de token, janelas de ativação e problemas de desvio de relógio antes que quebrem os fluxos de autenticação em produção.
- Grátis e privado: a análise de JWT e as verificações de assinatura são executadas localmente no seu navegador sem transferência para servidor. A ferramenta é gratuita e não exige cadastro, o que a torna prática para a depuração de autenticação do dia a dia.
Casos de uso
- Depuração de OAuth: inspecione tokens bearer emitidos por provedores de identidade para confirmar claims, metadados do emissor e validade da assinatura durante testes de integração OAuth/OIDC.
- Validação em gateway de API: verifique assinaturas JWT antes de configurar políticas de gateway de API para garantir que a distribuição de chaves e as premissas de algoritmo estejam corretas em todos os ambientes.
- Resposta a incidentes: analise tokens de acesso problemáticos de logs para determinar se as falhas vêm de estrutura malformada, assinaturas inválidas ou claims expiradas.
- Verificações de migração de autenticação: compare tokens antes e depois da migração de provedor de autenticação para validar a compatibilidade de algoritmos e confirmar a paridade esperada de claims.
- Revisões de segurança em CI: use relatórios de verificação determinísticos nos pipelines de teste para detectar cedo lógicas quebradas de emissão de tokens e erros de rotação de chaves.
- Educação de desenvolvedores: ajude as equipes a entender o interior de um JWT visualizando cabeçalhos, claims e resultados de assinatura em um só lugar com diagnósticos claros.
Visão geral
O depurador e verificador de assinatura JWT foi criado para a solução prática de problemas de autenticação. Ele analisa tokens JWT compactos, decodifica o JSON do cabeçalho e do payload e verifica assinaturas com as APIs Web Crypto nativas do navegador para os algoritmos HS, RS e ES mais comuns.
Modos de assinatura suportados
Algoritmos HMAC ( HS256 , HS384 , HS512 ) são verificados com um segredo compartilhado. Algoritmos RSA ( RS256 , RS384 , RS512 ) e algoritmos ECDSA ( ES256 , ES384 , ES512 ) são verificados com entrada de chave pública em PEM. O verificador mapeia os metadados do algoritmo para as configurações correspondentes de hash e importação de chave.
Diagnóstico de claims
Além das verificações de assinatura, o relatório sinaliza problemas comuns na linha do tempo de claims. Ele avalia a expiração do token ( exp ), a ativação não anterior ( nbf ) e carimbos de emissão suspeitos ( iat ) para expor desvios de relógio ou defeitos de emissão de tokens que frequentemente causam falhas de autenticação.
Limites de segurança
Esta ferramenta verifica a integridade do token e o formato das claims, mas não substitui as verificações de autorização de ponta a ponta no seu backend. Sempre aplique verificações de emissor, público, escopo e revogação no middleware de produção, mesmo quando a validação da assinatura for bem-sucedida.
Modelo de privacidade: todo o trabalho de análise e verificação de tokens é realizado localmente no seu navegador. Valores JWT, segredos compartilhados e chaves públicas não são enviados a serviços remotos. Isso permite uma depuração mais segura em fluxos sensíveis de desenvolvimento e homologação.
Perguntas frequentes
A ferramenta decodifica cabeçalhos e payloads de JWT, valida a estrutura do token compacto e tenta verificar a assinatura com base no alg do cabeçalho. Ela também destaca problemas comuns de temporalidade de claims, como claims exp expiradas, valores nbf ainda não ativos e desvios suspeitos de iat.
Suporta algoritmos HMAC HS256, HS384 e HS512 com entrada de segredo compartilhado, algoritmos RSA RS256, RS384 e RS512 com chave pública em PEM, e algoritmos ECDSA ES256, ES384 e ES512 com chave pública PEM mais a adaptação de assinatura JOSE para verificação.
Para tokens HS* você precisa do segredo compartilhado original. Para tokens RS* e ES*, você precisa da chave pública correspondente no formato PEM. Se o material da chave estiver ausente, a ferramenta ainda decodifica o token, mas informa que a verificação da assinatura não pôde ser concluída.
Sim, ela trata a semântica de alg=none. Tokens com alg=none são considerados estruturalmente válidos apenas quando o segmento de assinatura está vazio. Qualquer segmento de assinatura não vazio com alg=none é marcado como inconsistente e potencialmente inseguro.
Não. Esta ferramenta ajuda a depurar a integridade do token e o conteúdo das claims, mas os sistemas em produção ainda devem aplicar no servidor as verificações de emissor, público, escopo e revogação. A assinatura válida por si só não garante que a autorização esteja correta.
Sim. A decodificação de JWT e a verificação de assinatura são executadas no seu navegador por meio das APIs Web Crypto. Tokens, segredos e chaves não são enviados a servidores externos, o que torna o fluxo adequado a sessões de depuração sensíveis.
Sim. O depurador e verificador de assinatura JWT é gratuito e não exige cadastro. Você pode fazer inspeções de tokens e verificações de assinatura ilimitadas para desenvolvimento, testes e solução de problemas operacionais.