Depurador JWT
Editor
Resumo
Avisos
Token decodificado
O que é um depurador JWT?
Um depurador JWT ajuda a inspecionar JSON Web Tokens decodificando o cabeçalho e a carga útil, verificando declarações e validando a assinatura quando um segredo ou chave está disponível.
É útil para depuração de autenticação, testes de API, verificações de expiração e edição rápida de dados de carga útil durante o desenvolvimento.
Como usar o depurador JWT
- Cole um token JWT no campo token.
- Opcionalmente, insira o segredo ou chave e escolha o algoritmo.
- Clique em Analisar para inspecionar declarações e resultados de validação.
- Edite o cabeçalho ou a carga útil JSON e gere um novo token, se necessário.
Dicas
- Os dados de carga útil do JWT são apenas codificados, não criptografados.
- Sempre verifique a expiração e as declarações não anteriores ao depurar problemas de autenticação.
- Use o mesmo algoritmo e segredo do seu back-end ao validar assinaturas.
- Não cole segredos de produção, a menos que você confie totalmente no ambiente.
Verificações de JWT antes de confiar em token claims
Decodificar um JWT torna claims legíveis, mas signature validation, expiration, issuer, audience e key choice definem se ele é confiável.
Valide a signature
Verifique algorithm, secret ou public key e o signing method esperado antes de aceitar valores de header e payload.
Revise time claims
Inspecione exp, nbf e iat com timezone e clock skew corretos para não aceitar tokens expirados ou ainda não válidos.
Confirme issuer e audience
Compare iss, aud, sub, tenant e scope values com a aplicação que consumirá o token.
Evite colar secrets
Use tokens não produtivos ou local test keys ao depurar, especialmente para screenshots, logs ou tickets de suporte.
Ferramentas relacionadas
Você também pode achar essas ferramentas úteis.