Todas as ferramentas

Decodificador JWT

JSON Web Tokens são três segmentos Base64url: header.payload.signature. Cole um JWT para ler algoritmo (alg), emissor (iss), assunto (sub) e expiração (exp) sem enviar o token a um servidor. Este decodificador não verifica assinaturas - use o segredo do seu aplicativo ou JWKS para isso.
Token JWT
Saída
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

Como decodificar um JWT

1. Colar a string JWT (formato eyJ...).
2. Ler o cabeçalho decodificado JSON (typ, alg).
3. Ler declarações de carga útil (sub, exp, funções).
4. Verificar exp em relação ao horário atual - tokens expirados falham na autenticação da API.

Exemplos de inspeção JWT

Depurar 401 não autorizado

Decodificar token de acesso - exp pode estar no passado devido à distorção do relógio ou TTL curto.

Inspecionar OAuth id_token

Ver declarações de e-mail e nome retornadas do provedor de identidade.

Revisar teste fixture

Confirme se o token de teste HS256 tem função: reivindicação de administrador antes do teste de integração.

Quando decodificar JWTs

Ao depurar autenticação no desenvolvimento com tokens de teste.
Ao aprender a estrutura JWT e declarações padrão.
Ao verificar a carga útil antes de implementar o RBAC verificações.

Limites de segurança

Não cole tokens de produção com privilégios ativos em sites não confiáveis - esta ferramenta é local, mas tenha cuidado.
Quando você precisar de verificação de assinatura - use criptografia do lado do servidor com chave secreta/pública.
Quando o token é criptografado JWE - formato diferente de três partes JWS.

Declarações registradas padrão

iss (emissor), sub (assunto), aud (público), exp (expiração), nbf (não antes), iat (emitido em), jti (ID JWT). Declarações personalizadas como funções ou tenant_id são específicas do aplicativo.

Algoritmos de assinatura

HS256 usa segredo compartilhado; RS256 usa par de chaves pública/privada RSA. Chaves públicas publicadas via URL JWKS para verificação.

Desvio de relógio

As APIs geralmente permitem uma margem de manobra de 30 a 60 segundos em exp/nbf. Se for válido no decodificador, mas a API rejeitar, verifique o relógio e o fuso horário do servidor.

Nunca confie apenas na carga útil

Decodificação do lado do cliente apenas para dicas de UI - as decisões de autorização devem verificar a assinatura no servidor a cada solicitação.

Perguntas frequentes

Quais são as três partes do JWT?

Cabeçalho (algoritmo e tipo), carga útil (declarações), assinatura (verificação). Separados por pontos.

A decodificação valida o token?

Não — qualquer pessoa pode decodificar a carga útil; a assinatura prova a integridade e o emissor.

O que é reivindicação exp?

Segundos de carimbo de data/hora Unix quando o token expira. Compare com o horário UTC atual.

Nenhum ataque de algoritmo?

Os servidores devem rejeitar alg:none - o decodificador ainda pode mostrar o cabeçalho para auditoria.

Dados confidenciais na carga útil?

A carga útil JWT é Base64 não criptografada - nunca coloque senhas ou PII desnecessariamente.

Local processamento?

Sim - token analisado no navegador.

Atualizar vs token de acesso?

Ambos são JWTs frequentemente - decodifique cada um para ver os escopos e tempos de vida diferentes.