Decodificador JWT

Cole um token JWT para decodificar seu cabeçalho e payload. Sem verificação de assinatura.

Boas Práticas de Inspeção JWT


Decodificar um token ajuda a inspecionar claims durante o debug de autenticação, mas apenas decodificar não prova autenticidade.

  • Revise os timestamps exp e nbf antes de testar rotas protegidas.
  • Verifique os valores aud, iss e sub em relação às configurações do ambiente.
  • Trate os dados do payload como não confiáveis até que a verificação da assinatura seja bem-sucedida.

Sobre JSON Web Tokens


Um JSON Web Token (JWT) é uma representação compacta e segura para URL de afirmações transferidas entre duas partes. As afirmações são codificadas como um objeto JSON que é assinado digitalmente usando uma Assinatura Web JSON (JWS) ou criptografado usando uma Criptografia Web JSON (JWE). JWTs são comummente usados para autenticação e troca de informações porque sua assinatura pode ser verificada e seu conteúdo confiado sem uma viagem de ida e volta à base de dados.

Cabeçalho, carga útil e assinatura

Um JWT consiste em três secções codificadas em Base64URL separadas por pontos. O cabeçalho especifica o tipo de token e o algoritmo de assinatura, como HMAC SHA-256 ou RSA. A carga útil contém as afirmações, que são declarações sobre o sujeito e metadados adicionais incluindo tempo de expiração e emissor. A assinatura é produzida codificando o cabeçalho e a carga útil e assinando-os com o algoritmo declarado no cabeçalho, permitindo que os destinatários verifiquem que o token não foi adulterado.

Wikipedia — JSON Web Token