JWT analisador
Analisar localmente JWT, exibir separadamente a estrutura, o estado temporal das Claims e o resultado opcional da verificação da assinatura usando apenas o secret HS256.
Como usar o analisador JWT
JWT e a chave de verificação opcional são processados ou verificados apenas no navegador atual; não são enviados nem salvos.
Cole um token de teste
Prefira usar dados de teste desidentificados ou gerados especificamente JWT; não cole tokens de acesso de produção ainda válidos.
Verificar os status individualmente
Verificar se a estrutura pode ser decodificada, o status temporal dos Claims e a validação da assinatura são conclusões independentes.
Fornecer material de verificação
Quando necessário, forneça HS256 secret para executar a verificação da assinatura localmente; os outros algoritmos apenas analisam a estrutura e não são verificados nesta página.
Restrições e observações
- O fato de ser decodificável não significa que a assinatura seja válida; uma assinatura válida também não significa que o emissor, o público ou as permissões de negócio sejam válidos.
- A página não consultará remotamente JWKS, listas de revogação, estados de sessão ou provedores de identidade.
- A autorização de produção deve ser validada pelo servidor de acordo com a política de segurança completa; não dependa do resultado desta página.
Perguntas frequentes
Por que o Payload pode ser visto, mas o status continua não verificado?
O Header e o Payload de JWT usam codificação Base64URL reversível, que pode ser lida por qualquer pessoa; a validação exige uma chave confiável.
Se exp não expirou, isso significa que o token está utilizável?
Isso não significa isso. Ainda é necessário verificar a assinatura, nbf, iss, aud, o status de revogação e as permissões reais do negócio.