Decodificador JWT
Decodificador JWT online gratuito. Decodifique JSON Web Tokens instantaneamente para ver cabeçalho, carga e assinatura. Sem cadastro.
O que é um JWT (JSON Web Token)?
JWT (JSON Web Token) é um padrão aberto para transmitir informações com segurança entre partes como um objeto JSON. Consiste em três partes: Header, Payload e Signature, separadas por pontos. JWTs são amplamente usados para autenticação e troca de informações.
Como funciona um decodificador JWT?
Um decodificador JWT divide o token por pontos e decodifica cada parte (Header e Payload) da codificação Base64URL para exibir o conteúdo JSON. A Signature permanece codificada pois é usada para verificação. Não é necessária chave secreta para decodificar um JWT.
É seguro decodificar um JWT?
Sim, decodificar um JWT é seguro. Apenas lê o conteúdo do token sem verificar a assinatura. No entanto, nunca armazene dados sensíveis em payloads JWT pois qualquer pessoa pode decodificá-los. JWTs são codificados, não criptografados.
Quais são as três partes de um JWT?
Um JWT tem três partes: 1) Header - contém o tipo do token e o algoritmo de assinatura (ex: HS256, RS256). 2) Payload - contém claims como dados do usuário, tempo de expiração (exp), emissor (iss) e assunto (sub). 3) Signature - verifica a integridade e autenticidade do token.
Quais algoritmos o JWT suporta?
JWT suporta múltiplas famílias de algoritmos: HMAC (HS256, HS384, HS512) para assinatura simétrica, RSA (RS256, RS384, RS512) para assinatura assimétrica, ECDSA (ES256, ES384, ES512) e EdDSA. O algoritmo é especificado no Header.
Esta ferramenta verifica assinaturas JWT?
Não, esta ferramenta apenas decodifica o token para exibir Header, Payload e Signature. A verificação de assinatura requer a chave secreta (para HMAC) ou chave pública (para RSA/ECDSA). Esta ferramenta é para depuração e inspeção, não autenticação.
Qual a diferença entre JWT e cookies de sessão?
JWTs são sem estado - todas as informações do usuário são armazenadas no próprio token, então o servidor não precisa manter um armazenamento de sessão. Cookies de sessão requerem armazenamento do lado do servidor. JWTs são ideais para APIs e microsserviços.
Posso modificar um JWT decodificado?
Você pode decodificar e ler um JWT livremente, mas modificar o Payload ou Header invalidará a Signature. Um JWT adulterado falhará na verificação de assinatura no servidor. Isso torna os JWTs à prova de violação.
Qual a diferença entre codificação e criptografia JWT?
A codificação JWT (Base64URL) é uma transformação reversível que torna o token compacto e seguro para URL. Não fornece confidencialidade. A criptografia JWT (JWE) adiciona uma camada de criptografia que protege o conteúdo do payload.
Onde os JWTs são comumente usados?
JWTs são amplamente usados em: sistemas de logon único (SSO), protocolos OAuth 2.0 e OpenID Connect, autenticação de API RESTful, comunicação entre microsserviços e autenticação de aplicativos móveis.
Como posso saber se um JWT expirou?
Verifique a seção Payload para o claim "exp" (tempo de expiração). Contém um timestamp Unix indicando quando o token expira. Se a hora atual for posterior ao valor exp, o token expirou.