O que é o decodificador JWT?

O decodificador JWT divide um token da Web JSON em seus três segmentos separados por pontos, base64url-decodifica o cabeçalho e a carga útil e renderiza ambos como JSON formatados. Os JWTs não são criptografados - a "codificação" é apenas base64url, uma transformação reversível - para que qualquer pessoa que possua um token possa ler todas as reivindicações dentro dele. Essa ferramenta torna essa inspeção instantânea: colar um token de um cabeçalho Set-Cookie, um cabeçalho de autorização (o prefixo do portador é removido automaticamente) ou o painel do provedor de autenticação e ver exatamente o que seu servidor insere.
A tabela de reivindicações é onde a depuração realmente acontece. Registros de tempo registrados - exp (expiração), IAT (emitido em) e NBF (não antes) - são timestamps UNIX, inúteis para ler RAW. O decodificador converte cada um em uma data humana e um tempo relativo ("expirou 3 horas atrás", "expira em 14 minutos") e sinalizadores expirou tokens em vermelho. A maioria dos incidentes "401 não autorizados, mas o token parece bem" se resume a uma EXP vencida, um NBF distorcido no relógio ou uma afirmação AUD que não corresponde ao que a API valida - tudo visível aqui em dois segundos.
Uma coisa que esta ferramenta deliberadamente não faz: verificar assinaturas. A verificação requer o segredo de assinatura (HS256) ou chave pública (RS256/ES256), e uma ferramenta do lado do cliente pedindo para colar um segredo HMAC seria ensinar maus hábitos. A decodificação é 100% do lado do cliente - o token nunca sai do seu navegador, não atinge nenhum servidor e aparece em nenhum log de solicitação, o que importa porque uma produção em tempo real JWT é uma credencial de portadora. Quem tem, é você.
A decodificação não está sendo verificada e a distinção é todo o modelo de segurança de um JWT. O cabeçalho e a carga útil são base64url, não criptografados, portanto, qualquer pessoa que possua um token pode ler todas as reivindicações nele sem nenhuma chave. O que a assinatura fornece é a prova de que o conteúdo não foi alterado e, verificando se requer a chave secreta ou pública, que é uma operação do lado do servidor. Trate a carga útil como informação pública: nunca coloque nada delicado nela.
Como usar o decodificador JWT?
Cole seu token
Solte o JWT na área de entrada. Agarre-o no cabeçalho de autorização na guia Rede DevTools do seu navegador, um cookie, localStorage ou uma resposta curl. Um prefixo "portador" e um espaço em branco ao redor são removidos automaticamente, para que você possa colar o valor total do cabeçalho sem limpeza.
Leia o cabeçalho e a carga útil decodificados
Ambos os segmentos são renderizados como JSON formatados lado a lado. O cabeçalho informa o algoritmo de assinatura (ALG: RS256, HS256, etc.) e ID da chave (KID) - útil quando sua rotação JWKS está se comportando mal. A carga útil contém as reivindicações: sub, ISS, AUD, escopos, funções e quaisquer dados personalizados que sua camada de autenticação tenha adicionado.
Verifique a tabela de reivindicações para validar
As reivindicações de tempo (EXP, IAT, NBF) são decodificadas de segundos UNIX em datas legíveis com tempos relativos. Um EXP expirado é exibido em vermelho com exatamente quanto tempo ele expirou; um válido aparece em verde com o tempo restante. Se o NBF estiver no futuro - geralmente o relógio entre seus servidores - o token será rejeitado, mesmo que "pareça" bem.
Lembre-se: decodificado, não verificado
Esta ferramenta nunca verifica a assinatura - que requer o segredo ou a chave pública e pertence ao seu servidor, não a uma ferramenta do navegador. Nunca trate as reivindicações decodificadas como entradas confiáveis: um invasor pode cumular um token com qualquer carga útil que desejar. Apenas uma assinatura verificada prova que as reivindicações vieram de seu emissor não modificada.
Principais características
Cabeçalho instantâneo + decodificação de carga útil
Base64URL Decodificação em Pure TypeScript - ambos os segmentos JSON formatados e legíveis imediatamente
Detecção de expiração
EXP reivindicação sinalizada em vermelho quando expirado, verde quando válido, com tempo relativo exato de qualquer maneira
Reivindicações de tempo humanizadas
EXP, IAT e NBF convertidos de segundos UNIX brutos para datas ISO e frases do estilo "3 horas atrás"
tolerante ao prefixo do portador
Cole todo o cabeçalho de autorização - "Bearer" e Stray Whitespace são removidos automaticamente
Frequently Asked Questions
Related Tools
Bcrypt Generator
Generate and verify bcrypt password hashes in the browser with an adjustable cost factor
JWT Generator
Generate and sign JSON Web Tokens with HS256, HS384, or HS512, add standard claims, and copy the token. Runs client-side.
Password Generator
Generate strong, random passwords with custom character sets and strength analysis
Password Strength Checker
Test how strong a password is with an entropy-based strength meter, estimated crack times, and specific suggestions to make it harder to guess - all processed privately in your browser.
Comments
0 comments
No comments yet. Be the first to share your thoughts!