Decodificador JWT
Cole um token JWT para decodificar seu cabeçalho e payload. Sem verificação de assinatura.
Boas Práticas de Inspeção JWT
Decodificar um token ajuda a inspecionar claims durante o debug de autenticação, mas apenas decodificar não prova autenticidade.
- Revise os timestamps exp e nbf antes de testar rotas protegidas.
- Verifique os valores aud, iss e sub em relação às configurações do ambiente.
- Trate os dados do payload como não confiáveis até que a verificação da assinatura seja bem-sucedida.
Sobre JSON Web Tokens
Um JSON Web Token (JWT) é uma representação compacta e segura para URL de afirmações transferidas entre duas partes. As afirmações são codificadas como um objeto JSON que é assinado digitalmente usando uma Assinatura Web JSON (JWS) ou criptografado usando uma Criptografia Web JSON (JWE). JWTs são comummente usados para autenticação e troca de informações porque sua assinatura pode ser verificada e seu conteúdo confiado sem uma viagem de ida e volta à base de dados.
Cabeçalho, carga útil e assinatura
Um JWT consiste em três secções codificadas em Base64URL separadas por pontos. O cabeçalho especifica o tipo de token e o algoritmo de assinatura, como HMAC SHA-256 ou RSA. A carga útil contém as afirmações, que são declarações sobre o sujeito e metadados adicionais incluindo tempo de expiração e emissor. A assinatura é produzida codificando o cabeçalho e a carga útil e assinando-os com o algoritmo declarado no cabeçalho, permitindo que os destinatários verifiquem que o token não foi adulterado.