toolbin_

Verifica firma JWT online (HS256/384/512)

Verifica una firma JWT (HS256/384/512) con un segreto e visualizza header e il payload nel tuo browser.

Local HMAC verification (Web Crypto). Your secret never leaves the browser.

🔒 100 % lato client — nessun dato inviato

Verifica la firma di un token Web JSON (HS256, HS384 o HS512) utilizzando il tuo segreto, quindi decodifica header e payload. Tutto funziona al 100% nel tuo browser: il tuo token e il tuo segreto non lasciano mai la tua macchina.

What is it for?

  • Confermare che un JWT ricevuto da un'API sia firmato con il segreto corretto
  • Eseguire il debug di un errore di autenticazione controllando le attestazioni del payload
  • Controlla la data di scadenza (exp) e l'emittente (iss) di un token
  • Esaminare l'algoritmo di firma dichiarato in header

FAQ

Come posso verificare una firma JWT?

Incolla il token, quindi inserisci il segreto condiviso utilizzato per firmarlo. Lo strumento ricalcola la firma con l'algoritmo HMAC dichiarato (HS256, HS384 o HS512) e la confronta con la firma del token: se corrispondono, la firma è valida.

Qual è la differenza tra HS256, HS384 e HS512?

Sono tre varianti HMAC basate rispettivamente sulle funzioni SHA-256, SHA-384 e SHA-512 hash. HS512 produce una firma più lunga, teoricamente più forte, ma tutti e tre si basano sullo stesso segreto condiviso.

È sicuro incollare il mio segreto JWT in questo strumento?

Sì. La verifica viene eseguita interamente nel tuo browser in JavaScript: né il token né il segreto vengono inviati a un server. Nessun dato viene memorizzato o trasmesso.