Decodificador JWT

JSON Web Tokens são três segmentos Base64url: header.payload.signature. Cole um JWT para ler algoritmo (alg), emissor (iss), assunto (sub) e expiração (exp) sem enviar o token a um servidor.

Como decodificar um JWT

1. Colar a string JWT (formato eyJ...).
2. Ler o cabeçalho decodificado JSON (typ, alg).
3. Ler declarações de carga útil (sub, exp, funções).
4. Verificar exp em relação ao horário atual - tokens expirados falham na autenticação da API.

Exemplos de inspeção JWT

Depurar 401 não autorizado

Decodificar token de acesso - exp pode estar no passado devido à distorção do relógio ou TTL curto.

Inspecionar OAuth id_token

Ver declarações de e-mail e nome retornadas do provedor de identidade.

Revisar teste fixture

Confirme se o token de teste HS256 tem função: reivindicação de administrador antes do teste de integração.

Quando decodificar JWTs

• Ao depurar autenticação no desenvolvimento com tokens de teste.
• Ao aprender a estrutura JWT e declarações padrão.
• Ao verificar a carga útil antes de implementar o RBAC verificações.

Declarações registradas padrão

iss (emissor), sub (assunto), aud (público), exp (expiração), nbf (não antes), iat (emitido em), jti (ID JWT). Declarações personalizadas como funções ou tenant_id são específicas do aplicativo.

Perguntas frequentes

Quais são as três partes do JWT?

Cabeçalho (algoritmo e tipo), carga útil (declarações), assinatura (verificação). Separados por pontos.

A decodificação valida o token?

Não — qualquer pessoa pode decodificar a carga útil; a assinatura prova a integridade e o emissor.

O que é reivindicação exp?

Segundos de carimbo de data/hora Unix quando o token expira. Compare com o horário UTC atual.

Nenhum ataque de algoritmo?

Os servidores devem rejeitar alg:none - o decodificador ainda pode mostrar o cabeçalho para auditoria.

Dados confidenciais na carga útil?

A carga útil JWT é Base64 não criptografada - nunca coloque senhas ou PII desnecessariamente.