JWT Algoritmo: Policy Checker
Verifica se o "alg" do header JWT está em uma allowlist segura (rejeita "none" e HS256 em contextos JWE).
Resultado
—
Por que aceitar qualquer alg é perigoso
Uma biblioteca de JWT mal configurada aceita o algoritmo que o próprio token declara. Quem envia o token passa a escolher como ele vai ser verificado, e daí saem os dois ataques clássicos: trocar alg para none e ficar sem assinatura nenhuma, ou trocar RS256 por HS256 e assinar com a chave pública, que é pública. A defesa é uma lista fixa de algoritmos aceitos no servidor.
O que acontece aqui: o primeiro pedaço do token é decodificado, o campo alg do header é lido e comparado com a lista que você digita separada por vírgulas. A comparação é exata e diferencia maiúsculas de minúsculas, então rs256 não casa com RS256, e vale escrever a lista igualzinha ao que sua biblioteca espera. O caso alg=none tem mensagem própria, com a referência ao CVE-2015-9235 junto.
Vale dizer o que isto não faz: não confere a assinatura, não busca chave em endpoint JWKS e não sabe nada de JWE, onde alg descreve o gerenciamento de chave e o algoritmo de conteúdo fica em enc. É um teste de política, não de autenticidade. Serve para a revisão, quando você quer confirmar se o token que chega no serviço bate com a allowlist configurada. O header é decodificado no próprio navegador.
Perguntas frequentes
O que é o ataque alg=none?
Por que misturar HS256 e RS256 na allowlist é arriscado?
A ferramenta valida a assinatura do token?
Ferramentas Relacionadas
JWT JTI Format Verifier
Valide o formato do JTI (JWT ID), o identificador único de um token JWT. Confira se segue boas práticas de segurança, como tamanho mínimo e formato UUID.
OAuth Scope Checker
Verifica se um scope solicitado está nos scopes concedidos (separados por espaço).
Validador de JWT
Verifique se um JWT tem estrutura válida (3 segmentos), header e payload decodificáveis em base64url, e mostra exp, iat, nbf e quaisquer claims. Tudo no navegador.