Decodificador de JWT
Sobre esta ferramenta
Inspecione JSON Web Tokens sem enviá-los a um servidor. Separe cabeçalho e conteúdo, mostre declarações como exp, iat, iss, aud e scopes, e veja erros de decodificação em segmentos Base64URL mal formados. A verificação de assinatura não é feita propositalmente; trate o conteúdo como não confiável.
Como usar
- Decodificar cabeçalho e conteúdo JSON
- Blocos de declarações formatados de forma legível
- Dicas de tempo legíveis para exp/iat quando presentes
- Avisos claros de que a assinatura não é verificada
- Copiar cabeçalho ou conteúdo JSON
- Cole o JWT: Cole o JWT completo de um cabeçalho Authorization ou de um registro.
- Decodifique: Veja os painéis formatados de cabeçalho e conteúdo.
- Revise as declarações: Veja a data de expiração e o emissor.
Exemplos
- Examinar as declarações de um token de acesso OAuth durante o desenvolvimento
- Verificar exp sem chamar um serviço adicional
- Aprender a estrutura de JWT em treinamentos de segurança
- Comparar emissores de tokens de origens diferentes
Limitações
- Não valida assinaturas nem confiabilidade
- JWTs criptografados no formato JWE não são suportados.
- O JWT é decodificado diretamente no seu navegador e não é enviado aos nossos servidores. A decodificação não verifica a assinatura.
Perguntas frequentes
- É seguro colar meu JWT aqui?
- A decodificação é local, mas quem tiver acesso ao JWT poderá utilizá-lo enquanto ele permanecer válido. Evite máquinas compartilhadas para tokens de ambientes reais.
- Por que diz que a assinatura não está verificada?
- A verificação exige a chave pública ou o segredo do emissor. Esta ferramenta apenas decodifica em Base64URL as partes JSON.
- Posso verificar se um JWT expirou?
- Se exp estiver presente, o decodificador destaca o horário de expiração legível junto à marca de tempo Unix.