JWT Algoritmo: Policy Checker
Verifica se o "alg" do header JWT está em uma allowlist segura (rejeita "none" e HS256 em contextos JWE).
Resultado
—
Por que aceitar qualquer alg é perigoso
Uma biblioteca de JWT mal configurada aceita o algoritmo que o próprio token declara. Quem envia o token passa a escolher como ele vai ser verificado, e daí saem os dois ataques clássicos: trocar alg para none e ficar sem assinatura nenhuma, ou trocar RS256 por HS256 e assinar com a chave pública, que é pública. A defesa é uma lista fixa de algoritmos aceitos no servidor.
O que acontece aqui: o primeiro pedaço do token é decodificado, o campo alg do header é lido e comparado com a lista que você digita separada por vírgulas. A comparação é exata e diferencia maiúsculas de minúsculas, então rs256 não casa com RS256, e vale escrever a lista igualzinha ao que sua biblioteca espera. O caso alg=none tem mensagem própria, com a referência ao CVE-2015-9235 junto.
Vale dizer o que isto não faz: não confere a assinatura, não busca chave em endpoint JWKS e não sabe nada de JWE, onde alg descreve o gerenciamento de chave e o algoritmo de conteúdo fica em enc. É um teste de política, não de autenticidade. Serve para a revisão, quando você quer confirmar se o token que chega no serviço bate com a allowlist configurada. O header é decodificado no próprio navegador.
Perguntas frequentes
O que é o ataque alg=none?
Por que misturar HS256 e RS256 na allowlist é arriscado?
A ferramenta valida a assinatura do token?
Ferramentas Relacionadas
JWT JTI Format Verifier
Valide o formato do JTI (JWT ID), o identificador único de um token JWT. Confira se segue boas práticas de segurança, como tamanho mínimo e formato UUID.
Checker Seções Política Privacidade
Verifica quais seções obrigatórias estão presentes em uma política de privacidade.
OAuth Scope Checker
Verifica se um scope solicitado está nos scopes concedidos (separados por espaço).
Validador de JWT
Verifique se um JWT tem estrutura válida (3 segmentos), header e payload decodificáveis em base64url, e mostra exp, iat, nbf e quaisquer claims. Tudo no navegador.
JWT Validador exp/nbf/iat
Valide os timestamps de um token JWT (exp, nbf e iat) e veja se está expirado ou ainda não é válido. Útil para depurar autenticação, sem checar a assinatura.
Formato de Endereço Bitcoin
Detecta o formato de endereço Bitcoin pelo prefixo: legacy (P2PKH), P2SH, segwit bech32 (P2WPKH/P2WSH) ou taproot (P2TR).