Analisador JWT

Decodifique e verifique JSON Web Tokens (JWT) instantaneamente. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.

100% no Lado do Cliente Decodificação Instantânea Visualização Detalhada
Descodificado localmente no navegador — o seu token nunca sai do dispositivo

Como Usar o JWT Parser

1

Cole Seu Token

Copie e cole seu JWT no campo de entrada acima

2

Decodificação Instantânea

O token é automaticamente decodificado para mostrar cabeçalho, payload e assinatura

3

Analise

Revise as informações decodificadas e verifique a validade do token

O que é um JWT?

JSON Web Token (JWT) é um padrão aberto (RFC 7519) que define uma forma compacta e autossuficiente de transmitir informações de forma segura entre partes como um objeto JSON.

Estrutura do JWT

Um JWT consiste em três partes separadas por pontos:

Cabeçalho

Contém metadados sobre o token, como o algoritmo usado para assinatura

Payload

Contém as declarações (claims) sobre uma entidade e metadados adicionais

Assinatura

Usada para verificar se o remetente do JWT é quem diz ser e garantir que a mensagem não foi alterada

Perguntas Frequentes

É seguro decodificar JWTs online?

Sim, ao usar esta ferramenta. Todo o processamento é feito 100% no seu navegador. Seus tokens nunca são enviados a nenhum servidor. No entanto, tenha cautela com outras ferramentas online que podem enviar seus tokens para seus servidores.

Posso verificar assinaturas de JWT?

Para tokens baseados em HMAC (HS256, etc.), você pode verificar a assinatura se tiver a chave secreta. Para tokens baseados em RSA (RS256, etc.), você precisa da chave pública. Observe que esta verificação é feita no lado do cliente para sua conveniência.

O que torna um JWT expirado?

Um JWT é expirado quando o tempo atual excede a declaração "exp" (expiração) no payload. Esta ferramenta mostra se um token está expirado, ativo ou ainda não válido com base nessas declarações de tempo.

Por que não posso modificar um JWT?

Você pode modificar o payload, mas a assinatura não será mais válida a menos que você tenha a chave de assinatura. Este é o mecanismo de segurança dos JWTs - qualquer modificação invalida a assinatura.

Qual a diferença entre as declarações "exp" e "nbf"?

"exp" (expiração) especifica quando o token deve parar de ser válido, enquanto "nbf" (não antes de) especifica quando o token começa a ser válido. Por exemplo, você pode definir "nbf" para criar um token que se torna válido no futuro.

Devo incluir dados sensíveis no JWT?

Não! O payload do JWT é codificado em base64, não criptografado. Qualquer pessoa pode decodificar e ler o conteúdo. Nunca inclua senhas, chaves de API ou outras informações sensíveis em um JWT.

Quais algoritmos devo usar?

Para aplicações em produção, use algoritmos assimétricos como RS256 ou ES256. Evite usar o algoritmo "none", pois não fornece segurança. HS256 pode ser usado, mas requer um gerenciamento cuidadoso do segredo.

Como funciona a decodificação no lado do cliente?

O JWT foi projetado para ser decodificado sem ferramentas especiais. O cabeçalho e o payload são apenas JSON codificado em base64. Esta ferramenta usa JavaScript para decodificá-los e exibi-los no seu navegador. Nenhuma comunicação com servidor é necessária.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}