JWT analisador

Analisar localmente JWT, exibir separadamente a estrutura, o estado temporal das Claims e o resultado opcional da verificação da assinatura usando apenas o secret HS256.

Processamento local no navegador
Esta página passou na verificação do diretório público; ative JavaScript para usar todos os recursos.
Guia de uso

Como usar o analisador JWT

JWT e a chave de verificação opcional são processados ou verificados apenas no navegador atual; não são enviados nem salvos.

  1. Cole um token de teste

    Prefira usar dados de teste desidentificados ou gerados especificamente JWT; não cole tokens de acesso de produção ainda válidos.

  2. Verificar os status individualmente

    Verificar se a estrutura pode ser decodificada, o status temporal dos Claims e a validação da assinatura são conclusões independentes.

  3. Fornecer material de verificação

    Quando necessário, forneça HS256 secret para executar a verificação da assinatura localmente; os outros algoritmos apenas analisam a estrutura e não são verificados nesta página.

Restrições e observações

  • O fato de ser decodificável não significa que a assinatura seja válida; uma assinatura válida também não significa que o emissor, o público ou as permissões de negócio sejam válidos.
  • A página não consultará remotamente JWKS, listas de revogação, estados de sessão ou provedores de identidade.
  • A autorização de produção deve ser validada pelo servidor de acordo com a política de segurança completa; não dependa do resultado desta página.

Perguntas frequentes

Por que o Payload pode ser visto, mas o status continua não verificado?

O Header e o Payload de JWT usam codificação Base64URL reversível, que pode ser lida por qualquer pessoa; a validação exige uma chave confiável.

Se exp não expirou, isso significa que o token está utilizável?

Isso não significa isso. Ainda é necessário verificar a assinatura, nbf, iss, aud, o status de revogação e as permissões reais do negócio.

Feedback da páginaEncontrou um problema ou tem uma sugestão de melhoria?
Recursos de feedback precisam ser usados na versão online

Envie somente após ativar JavaScript na versão online; a funcionalidade local da ferramenta ou do exemplo não é afetada.

Ir para o feedback na versão online