Analisador JWT
Descodifique e analise JSON Web Tokens (JWT) com validação em tempo real. Veja de forma segura no seu navegador o cabeçalho, o payload e a assinatura.
Cabeçalho
Payload
Assinatura
Algoritmo
Token inválido
Como usar o analisador JWT
Colar token
Paste your JWT token in the input area
Descodificação automática
Token automatically decodes on paste
Inspecionar partes
View header, payload, and signature data
Verificar estado
Verify token validity and expiration time
Compreender os tokens JWT
O que é um JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Depuração: Inspect token contents during development
- • Segurança: Verify token structure and claims
- • Expiração: Check token validity period
- • Desenvolvimento: Understand authentication flow
Referência dos claims JWT padrão
Nomes de claim registrados definidos pela RFC 7519 que você verá em quase todo payload de token.
| Claim | Nome completo | Significado |
|---|---|---|
| iss | Emissor | Quem criou e assinou o token |
| sub | Assunto | Sobre quem é o token — geralmente o ID do usuário |
| aud | Público-alvo | Para quem o token se destina (um cliente ou API) |
| exp | Expiração | Carimbo de data/hora Unix após o qual o token deve ser rejeitado |
| nbf | Não Antes De | Carimbo de data/hora Unix antes do qual o token é inválido |
| iat | Emitido Em | Carimbo de data/hora Unix de quando o token foi criado |
| jti | ID do JWT | Identificador exclusivo, útil para listas de revogação |
Algoritmos JWT comuns
- • HS256 (HMAC + SHA-256): Simétrico — um único segredo compartilhado assina e verifica. Simples, mas qualquer pessoa que tenha o segredo pode forjar tokens.
- • RS256 (RSA + SHA-256): Assimétrico — a chave privada assina, a pública verifica. A escolha padrão para sistemas distribuídos.
- • ES256 (ECDSA + SHA-256): Assimétrico como RS256, mas com assinaturas muito mais curtas — uma boa escolha moderna padrão.
- • nenhum: Token não assinado. Deve ser rejeitado por qualquer verificador sério; historicamente a fonte de vulnerabilidades críticas de bypass.
Notas de segurança
- • Nunca cole tokens de produção em ferramentas desconhecidas. Este analisador roda inteiramente no seu navegador (teste: funciona offline), mas isso não é verdade para todos os sites.
- • Um JWT não é criptografado. O payload é apenas codificado em base64url — qualquer pessoa que tenha o token pode lê-lo. Nunca armazene segredos nos claims.
- • Decodificar não é verificar. Uma estrutura com aparência válida não diz nada sobre a assinatura. A verificação exige a chave, que nunca sai do seu servidor de autenticação.
- • Verifique o exp no servidor. Rejeitar tokens expirados é trabalho do verificador, não do cliente.
Descodificação instantânea
Auto-decode JWT on paste with color-coded sections.
100% privado
All decoding happens in your browser. Tokens never leave your device.
Totalmente grátis
No registration or limits. Parse JWT tokens freely anytime.
FAQ do parser de JWT
É seguro colar um JWT nesta ferramenta?
Sim. A decodificação roda inteiramente no seu navegador, sem chamadas de rede — você pode verificar isso desconectando a internet e recarregando a página. Mesmo assim, evite colar tokens de produção em qualquer lugar, como higiene geral de segurança.
A análise de um JWT verifica a assinatura?
Não. A análise apenas decodifica o header e o payload em base64url. Verificar a assinatura exige a chave de assinatura (segredo HMAC ou chave pública), que só o seu servidor de autenticação possui.
Por que qualquer pessoa pode ler o payload do meu JWT?
Os payloads de JWT são codificados, não criptografados. Qualquer pessoa que tenha o token pode decodificá-lo e ler os claims — isso é por design. Nunca armazene segredos ou dados sensíveis no payload de um JWT.
Como sei quando um token expira?
Verifique o claim exp — um Unix timestamp a partir do qual o token deve ser rejeitado. Este parser destaca automaticamente o status do token (ativo, expirado ou ainda não válido) com base em exp e nbf.
Ferramentas relacionadas
Markdown para HTML
Converta Markdown em HTML limpo com edição de texto rico, pré-visualização em direto e opções de conversão ajustáveis. Ideal para programadores e criadores de conteúdo.
HTML para Markdown
Transforme conteúdo HTML em Markdown limpo e legível, com edição de texto rico e suporte para entrada de código-fonte. Ideal para documentação e migração de conteúdo.
Formatador de texto
Limpe, formate e ajuste o seu texto com opções poderosas de formatação. Remova espaços extra, corrija maiúsculas e minúsculas e melhore a legibilidade.
Contador de caracteres
Conte caracteres para plataformas de redes sociais com verificação de limites em tempo real. Otimize as suas publicações para Twitter, Facebook, Instagram e muito mais.
Analisador de legibilidade
Analise a legibilidade do texto com vários sistemas de pontuação. Obtenha informações detalhadas e sugestões para melhorar a acessibilidade do conteúdo.
Conversor para Word
Converta texto, Markdown e imagens em documentos Word. Extraia texto de imagens com OCR e crie ficheiros DOCX profissionais.