Inspecionar JWT e assinar ou verificar tokens HMAC

Cole um token ou informe payload e segredo de teste para gerar um. Uma assinatura válida não substitui verificações de emissor, audiência e autorização.

Funciona localmente no seu navegador
Token
Claim checks
Algorithm—
Expiration—
Not before—
Issuer—
Cabeçalho decodificado
Inspect a token to view its header.
Decoded payload
Inspect a token to view its payload.
Verify an HMAC signature

O segredo é usado apenas pela API criptográfica do navegador. O verificador aceita HS256, HS384 e HS512 e não envia o token nem o segredo ao VoriTools.

Inspecione um JWT assinado e informe o segredo HMAC correspondente para verificá-lo.
Gere um JWT HMAC local

Gere apenas tokens HS256, HS384 ou HS512. O payload e o segredo ficam no Web Crypto; esta ferramenta nunca oferece alg: none.

Generate a local HMAC JWT to view it here.

JWT inspection is not authentication

Claims decodificados são dados Base64URL legíveis, não prova de confiança. Verifique algoritmo, validade, issuer e audience e valide a assinatura com uma chave ou segredo confiável antes de aceitar o token.

Como usar “Inspecionar JWT e assinar ou verificar tokens HMAC”

Inspecionar JWT e assinar ou verificar tokens HMAC faz parte das ferramentas de criptografia do VoriTools. A bancada acima resolve todo o trabalho em uma única tela: as opções que você marca no formulário e depois um resultado de texto pronto para copiar.

A conversão roda dentro da página, em JavaScript. Nada do que você digita é enviado, a ferramenta continua funcionando offline e serve para dados que você não pode mandar para terceiros.

  1. Cole ou digite o conteúdo no campo acima; o texto de exemplo diz “Enter the signing secret”.
  2. Escolha no seletor a opção que corresponde ao seu caso: HS256, HS384, HS512.
  3. Clique em Inspect token para gerar o resultado.
  4. Use Copiar cabeçalho para tirar o resultado da página.
  5. Use Limpar para limpar o formulário antes da próxima rodada.
  6. Confira o resultado em uma segunda fonte antes de usar em produção.

Contexto e confiabilidade

Ferramentas de criptografia

Primitivas criptográficas são fáceis de chamar e fáceis de usar mal: a mesma função que gera um resumo correto aceita uma chave fraca, um nonce reutilizado ou um tag truncado. Estas ferramentas expõem os valores brutos para você inspecionar, não para você parar de pensar no protocolo.

Não invente construções. Combinar cifra com hash, salt ou codificação na ordem errada costuma produzir algo que já não tem a propriedade desejada — e mesmo assim parece correto.

Obter resultados confiáveis

Navegadores, programas de desktop e utilitários de linha de comando devem concordar; diferenças normalmente indicam outra codificação, outro idioma ou outra versão. Verifique com um vetor de teste publicado para o mesmo algoritmo, modo e tamanho de chave; se bater, a implementação está se comportando bem.

Esquemas antigos como MD5, SHA-1, DES e RC4 continuam disponíveis por compatibilidade, não como escolha recomendada para nada novo. Guarde uma cópia da entrada enquanto testa, para que um ajuste errado nunca destrua o original.

Detalhes práticos

Entrada e saída

Aceita um JWT compacto (header.payload.signature), segredo HMAC, JSON de payload, minutos de expiração e algoritmo HS256/384/512; exibe cabeçalho/payload, verificação e token gerado.

Usos comuns

Verificar a assinatura e claims de um JWT recebido antes de aceitá-lo em uma aplicação; gerar tokens de teste de curta duração para serviços locais; inspecionar expiração, emissor e audiência durante a depuração.

Processamento e privacidade

O JWT compacto (header.payload.signature), o segredo HMAC, o JSON do payload, os minutos de expiração e o algoritmo selecionado são processados pelo JavaScript do navegador com Web Crypto API; não são enviados ao VoriTools.

Limites e compatibilidade

Suporta apenas algoritmos HMAC HS256, HS384 e HS512; não consegue verificar ou gerar tokens RS256/ES256 e nunca oferece o inseguro alg: none.

Perguntas frequentes

O Inspecionar JWT e assinar ou verificar tokens HMAC é gratuito?

Sim. Todas as ferramentas do VoriTools são gratuitas, não exigem conta e não têm cota. Não existe plano pago escondido atrás da bancada nem e-mail obrigatório para usar o resultado.

Onde meus dados são processados?

No seu navegador. O script é carregado uma vez e a conversão acontece na sua máquina; é por isso que a ferramenta continua funcionando quando a rede cai.

O que posso colocar no Inspecionar JWT e assinar ou verificar tokens HMAC?

Aceita um JWT compacto (header.payload.signature), segredo HMAC, JSON de payload, minutos de expiração e algoritmo HS256/384/512; exibe cabeçalho/payload, verificação e token gerado. Entradas grandes costumam passar sem problema; para volumes extremos, uma ferramenta local de linha de comando é mais adequada.

Qual é a precisão do resultado?

Chaves, IVs e modos decidem muito mais a segurança do que o nome do algoritmo. Compare antes uma amostra pequena e conhecida quando o resultado alimenta um processo automático.

Posso usar o resultado comercialmente?

O resultado é seu: sem marca d’água, sem etiqueta de licença e sem exigência de atribuição. Apenas verifique a licença do formato de base quando ele for para um produto.

Funciona no celular e offline?

A página funciona em qualquer navegador móvel moderno e passa para uma coluna em telas pequenas. As ferramentas locais continuam funcionando offline depois que a página carrega.

Ferramentas recentes: