utils.pt utils.pt
Autor App 🍺
utils.pt / Desenvolvimento / Descodificar JWT

Descodificador JWT

Analise o header, payload e assinatura de JSON Web Tokens em tempo real com total privacidade.

Token JWT
HEADER·PAYLOAD·SIGN
CLAIMS PADRÃO · RFC 7519
9 reservadas
iss
Issuer · quem emitiu o token
sub
Subject · sobre quem é o token
aud
Audience · para quem é o token
exp
Expiration time · quando expira
nbf
Not before · só válido a partir de
iat
Issued at · quando foi emitido
jti
JWT ID · identificador único
alg
Header · algoritmo de assinatura
kid
Header · key ID para rotação de chaves

◐   COMO FUNCIONA

Um JSON Web Token (JWT) é formado por três componentes sequenciais divididos por pontos: Header, Payload e Signature. O Header especifica a cifra matemática aplicada, o Payload transporta as permissões e dados da sessão, e a Signature valida a autenticidade perante uma chave secreta ou certificado público.

Os tokens são a espinha dorsal de arquiteturas modernas de autenticação sem estado (stateless). Ao contrário de websites que enviam os seus tokens para servidores de terceiros para parsing, o Utils.pt corre o processo de descodificação localmente na sua máquina.

Lembre-se: verifique sempre a validade da assinatura (expiração e integridade) do lado do servidor antes de conceder acesso aos recursos.

?   PERGUNTAS FREQUENTES

O que é um token JWT (JSON Web Token)? ↓
O JWT (RFC 7519) é um padrão aberto compacto e autónomo para transmissão segura de informações entre partes sob a forma de um objeto JSON. É amplamente utilizado em sistemas de autenticação moderna (OAuth 2.0, OpenID Connect e APIs REST).
Quais são as três partes de um JWT? ↓
Um token JWT é composto por três blocos separados por pontos (.):
1) Header: Contém o tipo de token e o algoritmo de assinatura criptográfica (ex: HS256, RS256);
2) Payload: Contém as declarações (claims) como identificador do utilizador (sub), data de expiração (exp) e emissor (iss);
3) Signature: Garante que a mensagem não foi adulterada durante o percurso.
Um token JWT é encriptado? ↓
Não! Por padrão, um token JWT padrão (JWS) é apenas codificado em Base64URL e assinado, não encriptado. Qualquer pessoa que tenha acesso ao token consegue ler imediatamente o seu conteúdo. Por essa razão, nunca devem ser armazenadas palavras-passe ou segredos sensíveis no payload.
É seguro colar tokens de autenticação reais nesta ferramenta? ↓
Sim, totalmente seguro. A descodificação é executada 100% no seu browser através de funções nativas de JavaScript. O token não é transmitido para nenhum servidor nem fica registado em lado nenhum.