Analisador JWT
Decodifique e verifique JSON Web Tokens (JWT) instantaneamente. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.
Cabeçalho
Carga útil
Assinatura
A verificação corre localmente com a API WebCrypto. A chave nunca sai desta página.
Estrutura do Token Inválida
Como Usar o JWT Parser
Cole Seu Token
Copie e cole seu JWT no campo de entrada acima
Decodificação Instantânea
O token é automaticamente decodificado para mostrar cabeçalho, payload e assinatura
Analise
Revise as informações decodificadas e verifique a validade do token
O que é um JWT?
JSON Web Token (JWT) é um padrão aberto (RFC 7519) que define uma forma compacta e autossuficiente de transmitir informações de forma segura entre partes como um objeto JSON.
Estrutura do JWT
Um JWT consiste em três partes separadas por pontos:
Cabeçalho
Contém metadados sobre o token, como o algoritmo usado para assinatura
Payload
Contém as declarações (claims) sobre uma entidade e metadados adicionais
Assinatura
Usada para verificar se o remetente do JWT é quem diz ser e garantir que a mensagem não foi alterada
Perguntas Frequentes
Sim, ao usar esta ferramenta. Todo o processamento é feito 100% no seu navegador. Seus tokens nunca são enviados a nenhum servidor. No entanto, tenha cautela com outras ferramentas online que podem enviar seus tokens para seus servidores.
Para tokens baseados em HMAC (HS256, etc.), você pode verificar a assinatura se tiver a chave secreta. Para tokens baseados em RSA (RS256, etc.), você precisa da chave pública. Observe que esta verificação é feita no lado do cliente para sua conveniência.
Um JWT é expirado quando o tempo atual excede a declaração "exp" (expiração) no payload. Esta ferramenta mostra se um token está expirado, ativo ou ainda não válido com base nessas declarações de tempo.
Você pode modificar o payload, mas a assinatura não será mais válida a menos que você tenha a chave de assinatura. Este é o mecanismo de segurança dos JWTs - qualquer modificação invalida a assinatura.
"exp" (expiração) especifica quando o token deve parar de ser válido, enquanto "nbf" (não antes de) especifica quando o token começa a ser válido. Por exemplo, você pode definir "nbf" para criar um token que se torna válido no futuro.
Não! O payload do JWT é codificado em base64, não criptografado. Qualquer pessoa pode decodificar e ler o conteúdo. Nunca inclua senhas, chaves de API ou outras informações sensíveis em um JWT.
Para aplicações em produção, use algoritmos assimétricos como RS256 ou ES256. Evite usar o algoritmo "none", pois não fornece segurança. HS256 pode ser usado, mas requer um gerenciamento cuidadoso do segredo.
O JWT foi projetado para ser decodificado sem ferramentas especiais. O cabeçalho e o payload são apenas JSON codificado em base64. Esta ferramenta usa JavaScript para decodificá-los e exibi-los no seu navegador. Nenhuma comunicação com servidor é necessária.
Ferramentas Relacionadas
Decodificador de Certificados
Decodifique certificados SSL/TLS X.509 no formato PEM
Decodificador SAML
Decodifique asserções SAML de XML codificado em Base64
Decodificador Base64/URL
Decodifique e codifique Base64, analise strings codificadas por URL, visualize imagens Base64 e decodifique segmentos de cabeçalho ou payload de JWT
Referências de Autoridade
As fontes primárias por trás desta ferramenta - normas e especificações oficiais, não resumos de segunda mão.
RFC 7519 - JSON Web Token (JWT)
A norma da IETF que define a estrutura do JSON Web Token: cabeçalho, payload e assinatura.
RFC 7515 - JSON Web Signature (JWS)
A norma complementar que cobre o JSON Web Signature — como as assinaturas JWT são criadas e verificadas.
Introduction to JSON Web Tokens - jwt.io
A introdução oficial aos JSON Web Tokens, com depuração interativa, mantida pela Auth0.
JSON Web Token - Wikipedia
Estrutura do token, claims comuns (iss, sub, exp) e como os JWT são usados na autenticação.