Header, Payload e Signature
O Header informa o algoritmo; o Payload carrega claims; a Signature protege a integridade. Ler o Payload não comprova quem assinou.
Desenvolvimento · Segurança
Entenda o conteúdo, o ciclo de vida e os riscos de um JWT — sem enviar o token para o servidor.
02
O Header informa o algoritmo; o Payload carrega claims; a Signature protege a integridade. Ler o Payload não comprova quem assinou.
Datas ajudam a limitar a validade, enquanto iss, aud, sub e jti vinculam o token ao contexto esperado e ajudam a reduzir reutilização indevida.
Base64URL não é criptografia. Evite segredos, senhas, dados médicos e informações pessoais, mesmo em tokens assinados.
É um formato compacto para transportar claims entre sistemas. Um JWT assinado permite verificar integridade e autenticidade.
Normalmente não. Header e Payload usam Base64URL e podem ser lidos por qualquer pessoa que possua o token.
O processamento ocorre localmente. Ainda assim, prefira tokens fictícios e revogue credenciais expostas acidentalmente.
Decodificar apenas lê o conteúdo. Validar confirma a assinatura com uma chave confiável e aplica regras de tempo e contexto.
Compare o claim exp, em segundos Unix, com o horário atual. Esta ferramenta faz essa comparação localmente.
É o instante a partir do qual o token não deve mais ser aceito.
HS256 compartilha um segredo entre emissor e validador. RS256 usa chave privada para assinar e pública para validar, útil em sistemas distribuídos.
É um documento JSON que publica chaves públicas, normalmente selecionadas pelo kid. Você pode colar uma JWK nesta versão.
É um identificador que ajuda o validador a escolher a chave correta.
Não. Evite senhas, segredos e dados pessoais no Payload, que normalmente é legível.
Expiração é uma regra de aceitação, não uma barreira para leitura do conteúdo codificado.
Forneça localmente o segredo HMAC ou a chave pública correspondente e execute a verificação.