Cole um token ou informe payload e segredo de teste para gerar um. Uma assinatura válida não substitui verificações de emissor, audiência e autorização.
Funciona localmente no seu navegadorInspect a token to view its header.
Inspect a token to view its payload.
O segredo é usado apenas pela API criptográfica do navegador. O verificador aceita HS256, HS384 e HS512 e não envia o token nem o segredo ao VoriTools.
Gere apenas tokens HS256, HS384 ou HS512. O payload e o segredo ficam no Web Crypto; esta ferramenta nunca oferece alg: none.
Generate a local HMAC JWT to view it here.
Claims decodificados são dados Base64URL legíveis, não prova de confiança. Verifique algoritmo, validade, issuer e audience e valide a assinatura com uma chave ou segredo confiável antes de aceitar o token.
Inspecionar JWT e assinar ou verificar tokens HMAC faz parte das ferramentas de criptografia do VoriTools. A bancada acima resolve todo o trabalho em uma única tela: as opções que você marca no formulário e depois um resultado de texto pronto para copiar.
A conversão roda dentro da página, em JavaScript. Nada do que você digita é enviado, a ferramenta continua funcionando offline e serve para dados que você não pode mandar para terceiros.
Primitivas criptográficas são fáceis de chamar e fáceis de usar mal: a mesma função que gera um resumo correto aceita uma chave fraca, um nonce reutilizado ou um tag truncado. Estas ferramentas expõem os valores brutos para você inspecionar, não para você parar de pensar no protocolo.
Não invente construções. Combinar cifra com hash, salt ou codificação na ordem errada costuma produzir algo que já não tem a propriedade desejada — e mesmo assim parece correto.
Navegadores, programas de desktop e utilitários de linha de comando devem concordar; diferenças normalmente indicam outra codificação, outro idioma ou outra versão. Verifique com um vetor de teste publicado para o mesmo algoritmo, modo e tamanho de chave; se bater, a implementação está se comportando bem.
Esquemas antigos como MD5, SHA-1, DES e RC4 continuam disponíveis por compatibilidade, não como escolha recomendada para nada novo. Guarde uma cópia da entrada enquanto testa, para que um ajuste errado nunca destrua o original.
Aceita um JWT compacto (header.payload.signature), segredo HMAC, JSON de payload, minutos de expiração e algoritmo HS256/384/512; exibe cabeçalho/payload, verificação e token gerado.
Verificar a assinatura e claims de um JWT recebido antes de aceitá-lo em uma aplicação; gerar tokens de teste de curta duração para serviços locais; inspecionar expiração, emissor e audiência durante a depuração.
O JWT compacto (header.payload.signature), o segredo HMAC, o JSON do payload, os minutos de expiração e o algoritmo selecionado são processados pelo JavaScript do navegador com Web Crypto API; não são enviados ao VoriTools.
Suporta apenas algoritmos HMAC HS256, HS384 e HS512; não consegue verificar ou gerar tokens RS256/ES256 e nunca oferece o inseguro alg: none.
Sim. Todas as ferramentas do VoriTools são gratuitas, não exigem conta e não têm cota. Não existe plano pago escondido atrás da bancada nem e-mail obrigatório para usar o resultado.
No seu navegador. O script é carregado uma vez e a conversão acontece na sua máquina; é por isso que a ferramenta continua funcionando quando a rede cai.
Aceita um JWT compacto (header.payload.signature), segredo HMAC, JSON de payload, minutos de expiração e algoritmo HS256/384/512; exibe cabeçalho/payload, verificação e token gerado. Entradas grandes costumam passar sem problema; para volumes extremos, uma ferramenta local de linha de comando é mais adequada.
Chaves, IVs e modos decidem muito mais a segurança do que o nome do algoritmo. Compare antes uma amostra pequena e conhecida quando o resultado alimenta um processo automático.
O resultado é seu: sem marca d’água, sem etiqueta de licença e sem exigência de atribuição. Apenas verifique a licença do formato de base quando ele for para um produto.
A página funciona em qualquer navegador móvel moderno e passa para uma coluna em telas pequenas. As ferramentas locais continuam funcionando offline depois que a página carrega.