NDT tools.

Validator

Validador

Verifica a assinatura e as claims de um JWT com a chave ou segredo informado.

0 de 8192 caracteres

Fixe o algoritmo esperado; não confie apenas no header do token.

Informe a chave e clique em Validar para verificar a assinatura.

Como usar
  1. Cole o token e confirme o algoritmo esperado.
  2. Informe o secret (HMAC) ou a chave pública PEM (RSA/ECDSA).
  3. Clique em Validar para verificar a assinatura localmente.
  4. Leia separadamente o resultado da assinatura e das claims temporais.
Como funciona

A verificação confere a assinatura sobre header.payload com a chave informada, usando a Web Crypto API do navegador.

Expiração (exp) e validade (nbf) são checadas contra o horário atual e reportadas à parte. Um token expirado não é uma falha de assinatura.

Fixar o algoritmo esperado evita ataques de confusão de algoritmo, como um RS256 tratado como HS256.

Segurança e privacidade
  • Token, secret e chave são processados apenas no seu navegador.
  • O conteúdo não vai para servidores, analytics ou logs.
  • Secret e chave não são salvos em favoritos, recentes, URL ou armazenamento local.
  • Ao recarregar a página, os campos são descartados.

Perguntas frequentes

Por que separar assinatura de expiração?

São coisas diferentes: a assinatura prova a origem e a integridade; a expiração é uma regra de negócio. Um token com assinatura válida pode estar expirado.

O que é confusão de algoritmo?

Ocorre quando o servidor verifica com um algoritmo diferente do esperado, por exemplo tratando uma chave pública RSA como secret HMAC. Por isso o algoritmo esperado é fixado aqui.

Preciso da chave privada?

Não. Para RSA/ECDSA basta a chave pública para verificar. Para HMAC, use o secret compartilhado.

Meus dados são enviados a algum servidor?

Não. A verificação acontece localmente com a Web Crypto API; nada sai da sua máquina.