Decodificador JWT, Parser e Inspetor de Claims

Cole um JSON Web Token, decodifique seu cabeçalho e payload instantaneamente, inspecione claims registradas, identifique tokens expirados e copie JSON limpo para depurar fluxos de autenticação.

Cole um token para decodificar seu cabeçalho JSON, payload e claims.

A decodificação é executada no seu navegador. Não cole segredos de produção em nenhuma ferramenta a menos que sua política de segurança permita.

Cabeçalho

{}

Payload

{}

Assinatura

Nenhum segmento de assinatura
Zoom 100%
Estúdio de Utilitários

Quer este utilitário no seu site?

Personalize cores e o modo escuro para WordPress, Notion ou o seu próprio site.

Perguntas frequentes

Decodificar um JWT prova que o token é válido?

Não. A decodificação apenas revela o cabeçalho e o payload codificados em base64url. Um token só é confiável depois que a assinatura, emissor, audiência, expiração e claims relacionadas são validadas pela aplicação ou provedor de identidade.

Posso usar este decodificador JWT para access tokens e ID tokens?

Sim. O decodificador é útil para inspecionar access tokens OAuth, ID tokens OpenID Connect, tokens de sessão e tokens serviço a serviço, desde que usem o formato JWT padrão de três partes.

Por que o painel de assinatura não verifica o token?

A verificação JWT requer o segredo correto, chave pública ou configuração JWKS. Esta ferramenta foca intencionalmente na decodificação e inspeção para que os desenvolvedores possam ver o conteúdo do token sem fingir que uma string de assinatura visível é prova de validade.

O que devo verificar primeiro ao depurar um JWT?

Comece com exp, nbf, iss, aud e alg. A maioria dos problemas reais de produção vem de tokens expirados, desvio de relógio, valores de audiência incorretos, URLs de emissor inesperadas ou suposições inseguras de algoritmo.

# Decodifique JWTs sem perder o contexto de segurança

Um JSON Web Token parece compacto, mas frequentemente carrega o detalhe exato que explica uma falha de autenticação: o algoritmo de assinatura, emissor, audiência, assunto, data de emissão, data de validade inicial, expiração e claims de autorização específicas da aplicação. Este decodificador JWT, parser e inspetor de claims transforma os três segmentos do token em JSON legível para que você possa depurar fluxos de autenticação mais rapidamente.

Decodificado não significa confiável

Aviso
Qualquer pessoa pode decodificar um JWT em base64url. A confiança começa apenas depois que sua aplicação verifica a assinatura com o segredo correto, chave pública ou JWKS, e então valida emissor, audiência, expiração e quaisquer claims específicas do domínio. Use esta ferramenta para inspecionar dados, não para aceitar um token como autêntico.

# O que cada segmento JWT revela

Segmento Conteúdo típico Valor para depuração
CabeçalhoAlgoritmo, tipo de token e ID de chave opcionalMostra se o token espera HS256, RS256, ES256 ou outra estratégia de verificação.
PayloadClaims registradas e claims da aplicaçãoRevela identidade, tenant, escopos, funções, expiração e incompatibilidades de audiência.
AssinaturaBytes de assinatura criptográfica codificados como base64urlConfirma que um segmento de assinatura existe, mas deve ser verificado com a chave correta em outro lugar.

# Claims que geralmente explicam falhas de autenticação

  • exp: se o token expirou, a lógica de renovação ou as configurações de relógio podem estar erradas.
  • nbf: se o token ainda não está ativo, os relógios do servidor e do provedor de identidade podem estar dessincronizados.
  • iss: se a URL do emissor difere da configuração, o token pode vir do tenant ou ambiente errado.
  • aud: se a audiência não corresponde ao identificador da API, o token foi emitido para outro recurso.
  • alg: se o algoritmo é inesperado, seu verificador pode rejeitar o token ou expor um erro de configuração perigoso.

# Casos de uso de um parser JWT durante o desenvolvimento

Depuração frontend

Inspecione ID tokens e access tokens recebidos após o login para confirmar escopos, funções e claims de perfil.

  • Verificar claims de perfil
  • Confirmar escopos e funções
  • Comparar ambientes de login

QA de API backend

Compare valores esperados de emissor e audiência com o token realmente enviado no cabeçalho Authorization.

  • Validar formato da audiência
  • Identificar incompatibilidades de emissor
  • Inspecionar bearer tokens

Configuração de provedor de identidade

Verifique se as claims do Auth0, Azure AD, Cognito, Keycloak ou um provedor personalizado estão formatadas como sua aplicação espera.

  • Revisar dados do tenant
  • Verificar claims personalizadas
  • Comparar mapeamentos do provedor

# Erros comuns de JWT que este inspetor torna óbvios

Verificações rápidas versus decisões de confiança

Vantagens
  • Veja tokens malformados imediatamente.
  • Converta claims de timestamp Unix em datas legíveis.
  • Identifique valores ausentes de emissor, audiência, assunto ou tipo.
Desvantagens
  • Não pode saber sua audiência ou emissor esperados.
  • Não pode verificar uma assinatura sem o material de chave real.
  • Não pode provar que escopos e funções são seguros para sua aplicação.

Fluxo de trabalho de melhores práticas

Decodifique o token para entender o que o cliente ou API realmente recebeu.
Verifique exp, nbf, iss, aud, sub e alg antes de buscar lógica de aplicação.
Verifique assinaturas e decisões de confiança apenas em sua camada de autenticação.
Evite compartilhar JWTs de produção sensíveis em tickets, logs ou capturas de tela.

Referências Bibliográficas