WALUDO Ferramentas
DEVELOP.03 JWT DECODER

Decodificador JWT

A entrada do token, Header, Payload e as declarações de tempo ficam visíveis. JSON e Claims compartilham abas, e a verificação HMAC só aparece quando o algoritmo exige.

TOKEN

Cole um JWT

Aguardando um token
HEADER

Header

PAYLOAD

Payload

SIGN

Assinatura e estado temporal

§ 01

Como inspecionar um JWT com segurança

1
1

Cole o token

A ferramenta separa os três segmentos Base64URL e exibe Header e Payload como texto simples.

2
2

Confira as declarações de tempo

Abra a visão Claims para ver datas locais e o estado relativo de exp, nbf e iat, inclusive se expirou ou ainda não está ativo.

3
3

Verifique quando possível

Para algoritmos HS, informe o segredo compartilhado e verifique localmente. Decodificar com sucesso não torna a assinatura confiável.

§ 02

Ser legível não significa ser confiável

Um JWT possui três segmentos separados por pontos. Header informa o algoritmo e o tipo, Payload contém declarações e Signature verifica se os dois primeiros segmentos não foram alterados. Os dois primeiros são codificados em Base64URL, portanto podem ser lidos sem chave.

Um erro comum ao depurar é ver um Payload plausível e presumir que o token é válido. A autorização real deve verificar no servidor a assinatura, o emissor, o público, a janela de tempo e uma lista de algoritmos permitidos.

§ 03

Declarações registradas comuns

Declaração
Significado
O que verificar
iss
Emissor
Corresponde ao serviço de identidade esperado
sub
Sujeito / usuário
Identifica o principal pretendido
aud
Público
Inclui o serviço atual
exp
Expiração
O horário atual é anterior a este valor
nbf
Válido a partir de
O horário atual não é anterior a este valor
iat
Emitido em
Está dentro de uma janela razoável
jti
ID exclusivo do token
Pode ajudar na revogação e na prevenção de replay
§ 04

Perguntas frequentes

Q1Qual é a diferença entre decodificar e verificar um JWT?

Decodificar apenas restaura o texto Base64URL como JSON e não exige uma chave. Verificar usa o segredo ou a chave pública correta para confirmar que o conteúdo não foi alterado e veio de um emissor confiável.

Q2O payload é criptografado?

Em um JWT comum, Header e Payload são codificados, não criptografados. Não coloque senhas, chaves privadas ou outros segredos que não devam ser vistos pelo cliente.

Q3O que significam exp, nbf e iat?

exp é o horário de expiração, nbf é o início da validade e iat é o horário de emissão. Normalmente são timestamps Unix em segundos.

Q4Por que só algoritmos HS são verificados aqui?

HS256, HS384 e HS512 usam um segredo compartilhado informado de forma clara. A verificação de RS e ES envolve formatos de chave pública e parâmetros de curva, então esta página mantém esses algoritmos apenas na decodificação.

Q5Tokens e segredos são salvos?

Não. A decodificação e a verificação HMAC acontecem somente na memória da página atual, sem upload para o servidor ou armazenamento no navegador.

✳ WALUDO TOOLBOX ✳ Ferramentas nativas do navegador · NO SERVER · NO DATA COLLECTION

Seus arquivos nunca saem do computador · FILES STAY LOCAL · PRIVACY FIRST