Decodificador JWT
JSON Web Tokens são três segmentos Base64url: header.payload.signature. Cole um JWT para ler algoritmo (alg), emissor (iss), assunto (sub) e expiração (exp) sem enviar o token a um servidor. Este decodificador não verifica assinaturas - use o segredo do seu aplicativo ou JWKS para isso.
Token JWT
Saída
{
"header": {
"alg": "HS256",
"typ": "JWT"
},
"payload": {
"sub": "1234567890",
"name": "Ada",
"iat": 1516239022
}
}
Como decodificar um JWT
1. Colar a string JWT (formato eyJ...).
2. Ler o cabeçalho decodificado JSON (typ, alg).
3. Ler declarações de carga útil (sub, exp, funções).
4. Verificar exp em relação ao horário atual - tokens expirados falham na autenticação da API.
Exemplos de inspeção JWT
Depurar 401 não autorizado
Decodificar token de acesso - exp pode estar no passado devido à distorção do relógio ou TTL curto.
Inspecionar OAuth id_token
Ver declarações de e-mail e nome retornadas do provedor de identidade.
Revisar teste fixture
Confirme se o token de teste HS256 tem função: reivindicação de administrador antes do teste de integração.
Quando decodificar JWTs
• Ao depurar autenticação no desenvolvimento com tokens de teste.
• Ao aprender a estrutura JWT e declarações padrão.
• Ao verificar a carga útil antes de implementar o RBAC verificações.
Limites de segurança
• Não cole tokens de produção com privilégios ativos em sites não confiáveis - esta ferramenta é local, mas tenha cuidado.
• Quando você precisar de verificação de assinatura - use criptografia do lado do servidor com chave secreta/pública.
• Quando o token é criptografado JWE - formato diferente de três partes JWS.
Declarações registradas padrão
iss (emissor), sub (assunto), aud (público), exp (expiração), nbf (não antes), iat (emitido em), jti (ID JWT). Declarações personalizadas como funções ou tenant_id são específicas do aplicativo.
Algoritmos de assinatura
HS256 usa segredo compartilhado; RS256 usa par de chaves pública/privada RSA. Chaves públicas publicadas via URL JWKS para verificação.
Desvio de relógio
As APIs geralmente permitem uma margem de manobra de 30 a 60 segundos em exp/nbf. Se for válido no decodificador, mas a API rejeitar, verifique o relógio e o fuso horário do servidor.
Nunca confie apenas na carga útil
Decodificação do lado do cliente apenas para dicas de UI - as decisões de autorização devem verificar a assinatura no servidor a cada solicitação.
Perguntas frequentes
Quais são as três partes do JWT?
Cabeçalho (algoritmo e tipo), carga útil (declarações), assinatura (verificação). Separados por pontos.
A decodificação valida o token?
Não — qualquer pessoa pode decodificar a carga útil; a assinatura prova a integridade e o emissor.
O que é reivindicação exp?
Segundos de carimbo de data/hora Unix quando o token expira. Compare com o horário UTC atual.
Nenhum ataque de algoritmo?
Os servidores devem rejeitar alg:none - o decodificador ainda pode mostrar o cabeçalho para auditoria.
Dados confidenciais na carga útil?
A carga útil JWT é Base64 não criptografada - nunca coloque senhas ou PII desnecessariamente.
Local processamento?
Sim - token analisado no navegador.
Atualizar vs token de acesso?
Ambos são JWTs frequentemente - decodifique cada um para ver os escopos e tempos de vida diferentes.