Verificação criptográfica
Verificador de Assinatura JWT
Verifique JWT com secret HMAC, chave PEM SPKI, JWK individual, JWKS JSON ou URL JWKS HTTPS confiável usando a Web Crypto API do navegador.
A verificação usa a Web Crypto API do navegador. O JWT e a chave não são enviados para uma API de verificação.
Uma assinatura válida comprova integridade em relação à chave informada; isso não prova, sozinho, que a chave é a chave confiável correta nem que emissor, audiência e expiração são aceitáveis para sua aplicação.
Algoritmos de assinatura JWT suportados
HMAC
HS256 · HS384 · HS512
Informe o segredo compartilhado como texto UTF-8. Quem possui esse segredo pode assinar e verificar JWTs HMAC, então trate segredos de produção como credenciais sensíveis.
Algoritmos de chave pública
RS256/384/512 · PS256/384/512 · ES256/384/512
Para RS, PS e ES, use PEM SPKI, JWK individual, JWKS JSON ou URL JWKS HTTPS. kid e metadados da chave são conferidos antes da Web Crypto.
Uma verificação bem-sucedida mostra que a assinatura corresponde exatamente ao cabeçalho e payload codificados usando a chave informada. Isso não prova que essa chave é confiável para sua aplicação.
Para verificar apenas a assinatura, este verificador pode usar um JWKS confiável diretamente. Use o Validador JWKS quando também precisar validar issuer, audience, tempo e diagnosticar seleção de chave.
Guias sobre verificação de assinatura JWT
Consulte estes guias quando o token decodifica, mas a assinatura não fecha com a chave esperada.
Assinatura JWT inválida: causas e correções
Chave errada, alg incompatível, rotação, kid e bytes alterados.
Ler guia →HS256 vs RS256 em JWT
Segredo compartilhado versus chave pública/privada e distribuição de confiança.
Ler guia →JWT alg none: riscos e tratamento seguro
Como rejeitar tokens sem assinatura quando o fluxo exige integridade.
Ler guia →JWT kid e seleção de chave JWKS
Como rastrear a escolha da chave quando kid não existe ou aponta para a chave errada.
Ler guia →