Decodificar JWT online: inspetor de token

Um JSON Web Token são três segmentos Base64url separados por pontos: um cabeçalho com o algoritmo, um payload com as claims e uma assinatura. Depurar autenticação normalmente significa ler o payload, e esta ferramenta o decodifica inteiramente no seu navegador, mostrando as datas de expiração e de emissão em formato legível.

Decodificador JWT: como usar

  1. Cole o JWT no campo de entrada.
  2. Leia o cabeçalho e o payload decodificados, lado a lado.
  3. Confira as claims exp e iat, exibidas como datas legíveis.
  4. Observe o algoritmo no cabeçalho: esta ferramenta não verifica assinaturas.

Perguntas frequentes

A ferramenta verifica a assinatura do token?

Não. Verificar exige o segredo ou a chave pública, que nunca deveriam ser colados numa página web. Decodificar mostra o que o token afirma; só o seu servidor deve decidir se confia nele.

É seguro colar um token aqui?

A decodificação acontece inteiramente no seu navegador, sem requisição de rede. Ainda assim, um token de acesso válido é uma credencial: por hábito, use tokens expirados ou de teste.

O que significam as claims padrão?

iss é o emissor, sub o sujeito ou id do usuário, aud o público pretendido, exp a expiração, iat a emissão e nbf o momento antes do qual o token não vale. Todas as datas são em segundos Unix.

O que é a vulnerabilidade «alg: none»?

Uma falha histórica em que o servidor aceitava tokens que declaravam não usar algoritmo, permitindo forjá-los. Fixe sempre o algoritmo esperado no servidor em vez de confiar no cabeçalho.

Formatador JSON · Codificador Base64 · Codificador de URL · Gerador de UUID · Ver todas as ferramentas

Também disponível em: English · Español · Français · Deutsch