Validator
Validador
Verifica a assinatura e as claims de um JWT com a chave ou segredo informado.
Fixe o algoritmo esperado; não confie apenas no header do token.
Informe a chave e clique em Validar para verificar a assinatura.
Como usar
- Cole o token e confirme o algoritmo esperado.
- Informe o secret (HMAC) ou a chave pública PEM (RSA/ECDSA).
- Clique em Validar para verificar a assinatura localmente.
- Leia separadamente o resultado da assinatura e das claims temporais.
Como funciona
A verificação confere a assinatura sobre header.payload com a chave informada, usando a Web Crypto API do navegador.
Expiração (exp) e validade (nbf) são checadas contra o horário atual e reportadas à parte. Um token expirado não é uma falha de assinatura.
Fixar o algoritmo esperado evita ataques de confusão de algoritmo, como um RS256 tratado como HS256.
Segurança e privacidade
- Token, secret e chave são processados apenas no seu navegador.
- O conteúdo não vai para servidores, analytics ou logs.
- Secret e chave não são salvos em favoritos, recentes, URL ou armazenamento local.
- Ao recarregar a página, os campos são descartados.
Perguntas frequentes
Por que separar assinatura de expiração?
São coisas diferentes: a assinatura prova a origem e a integridade; a expiração é uma regra de negócio. Um token com assinatura válida pode estar expirado.
O que é confusão de algoritmo?
Ocorre quando o servidor verifica com um algoritmo diferente do esperado, por exemplo tratando uma chave pública RSA como secret HMAC. Por isso o algoritmo esperado é fixado aqui.
Preciso da chave privada?
Não. Para RSA/ECDSA basta a chave pública para verificar. Para HMAC, use o secret compartilhado.
Meus dados são enviados a algum servidor?
Não. A verificação acontece localmente com a Web Crypto API; nada sai da sua máquina.