Desenvolvimento · Segurança

JWT Decoder
& Security Analyzer

Entenda o conteúdo, o ciclo de vida e os riscos de um JWT — sem enviar o token para o servidor.

02

Entenda antes de confiar

Header, Payload e Signature

O Header informa o algoritmo; o Payload carrega claims; a Signature protege a integridade. Ler o Payload não comprova quem assinou.

exp, iat, nbf e contexto

Datas ajudam a limitar a validade, enquanto iss, aud, sub e jti vinculam o token ao contexto esperado e ajudam a reduzir reutilização indevida.

Dados sensíveis ficam expostos

Base64URL não é criptografia. Evite segredos, senhas, dados médicos e informações pessoais, mesmo em tokens assinados.

Perguntas frequentes

O que é um JWT?

É um formato compacto para transportar claims entre sistemas. Um JWT assinado permite verificar integridade e autenticidade.

JWT é criptografado?

Normalmente não. Header e Payload usam Base64URL e podem ser lidos por qualquer pessoa que possua o token.

É seguro colar um JWT nesta ferramenta?

O processamento ocorre localmente. Ainda assim, prefira tokens fictícios e revogue credenciais expostas acidentalmente.

Qual a diferença entre decodificar e validar?

Decodificar apenas lê o conteúdo. Validar confirma a assinatura com uma chave confiável e aplica regras de tempo e contexto.

Como verificar se um JWT expirou?

Compare o claim exp, em segundos Unix, com o horário atual. Esta ferramenta faz essa comparação localmente.

O que significa o claim exp?

É o instante a partir do qual o token não deve mais ser aceito.

Qual a diferença entre HS256 e RS256?

HS256 compartilha um segredo entre emissor e validador. RS256 usa chave privada para assinar e pública para validar, útil em sistemas distribuídos.

O que é JWKS?

É um documento JSON que publica chaves públicas, normalmente selecionadas pelo kid. Você pode colar uma JWK nesta versão.

O que é o campo kid?

É um identificador que ajuda o validador a escolher a chave correta.

Posso colocar senha dentro de um JWT?

Não. Evite senhas, segredos e dados pessoais no Payload, que normalmente é legível.

Por que um JWT expirado ainda é decodificado?

Expiração é uma regra de aceitação, não uma barreira para leitura do conteúdo codificado.

Como saber se a assinatura é válida?

Forneça localmente o segredo HMAC ou a chave pública correspondente e execute a verificação.