Força do Secret JWT
Mede a força de um secret HMAC para assinar JWT: tamanho em bytes, entropia aproximada e nível.
Seu secret HS256 tem bytes suficientes
Você herdou um projeto onde JWT_SECRET vale supersecret e precisa de um argumento numérico para convencer o time a trocar. Cole o valor na caixa e a ferramenta devolve três coisas: o tamanho em bytes, uma estimativa de entropia em bits e um nível que vai de FRACO a EXCELENTE. Tudo recalculado a cada tecla, sem botão para apertar.
A conta é simples e convém saber qual é. O tamanho vem da codificação UTF-8, então acento e emoji contam mais de um byte. O alfabeto é estimado somando 26 para minúsculas, 26 para maiúsculas, 10 para dígitos e 32 para símbolos, conforme as classes presentes, e a entropia sai como número de caracteres vezes o logaritmo na base 2 desse total. O nível, porém, olha apenas o tamanho: abaixo de 16 bytes FRACO, abaixo de 32 MÉDIO, abaixo de 64 BOM, daí em diante EXCELENTE.
A fórmula pressupõe que cada caractere foi sorteado, o que raramente é verdade. Trinta e duas letras a seguidas marcam 150 bits e nível BOM, e são adivinhadas de primeira. Leia o número como piso, não como atestado: serve muito bem para reprovar secret curto e nada para aprovar frase inventada. A RFC 7518 pede chave de pelo menos 32 bytes para HS256; gere a sua com openssl rand -base64 48. A análise roda no navegador e nada é enviado.
Perguntas frequentes
32 bytes já bastam para HS256?
Por que uma senha repetitiva recebe nível BOM?
Serve para avaliar chave RS256?
Ferramentas Relacionadas
Verificador de Força de Senha
Analise a força de qualquer senha: comprimento, classes de caracteres, entropia em bits e estimativa de resistência. Processado no navegador — a senha não sai do dispositivo.
Estimador de tempo para quebrar senha
Estima o tempo para quebrar uma senha por força bruta em três cenários (online, offline e GPU), a partir do tamanho e do alfabeto usado. Não consulta dicionário de senhas vazadas.
Gerador de PKCE (code_verifier/challenge)
Gere um par OAuth 2.0 PKCE (code_verifier e code_challenge SHA-256) para fluxos de login seguros em apps móveis e SPAs. Proteja contra interceptação de código.