Analisador JWT

Descodifique e analise JSON Web Tokens (JWT) com validação em tempo real. Veja de forma segura no seu navegador o cabeçalho, o payload e a assinatura.

Como usar o analisador JWT

1

Colar token

Paste your JWT token in the input area

2

Descodificação automática

Token automatically decodes on paste

3

Inspecionar partes

View header, payload, and signature data

4

Verificar estado

Verify token validity and expiration time

Compreender os tokens JWT

O que é um JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Depuração: Inspect token contents during development
  • Segurança: Verify token structure and claims
  • Expiração: Check token validity period
  • Desenvolvimento: Understand authentication flow

Referência dos claims JWT padrão

Nomes de claim registrados definidos pela RFC 7519 que você verá em quase todo payload de token.

Claim Nome completo Significado
issEmissorQuem criou e assinou o token
subAssuntoSobre quem é o token — geralmente o ID do usuário
audPúblico-alvoPara quem o token se destina (um cliente ou API)
expExpiraçãoCarimbo de data/hora Unix após o qual o token deve ser rejeitado
nbfNão Antes DeCarimbo de data/hora Unix antes do qual o token é inválido
iatEmitido EmCarimbo de data/hora Unix de quando o token foi criado
jtiID do JWTIdentificador exclusivo, útil para listas de revogação

Algoritmos JWT comuns

  • HS256 (HMAC + SHA-256): Simétrico — um único segredo compartilhado assina e verifica. Simples, mas qualquer pessoa que tenha o segredo pode forjar tokens.
  • RS256 (RSA + SHA-256): Assimétrico — a chave privada assina, a pública verifica. A escolha padrão para sistemas distribuídos.
  • ES256 (ECDSA + SHA-256): Assimétrico como RS256, mas com assinaturas muito mais curtas — uma boa escolha moderna padrão.
  • nenhum: Token não assinado. Deve ser rejeitado por qualquer verificador sério; historicamente a fonte de vulnerabilidades críticas de bypass.

Notas de segurança

  • Nunca cole tokens de produção em ferramentas desconhecidas. Este analisador roda inteiramente no seu navegador (teste: funciona offline), mas isso não é verdade para todos os sites.
  • Um JWT não é criptografado. O payload é apenas codificado em base64url — qualquer pessoa que tenha o token pode lê-lo. Nunca armazene segredos nos claims.
  • Decodificar não é verificar. Uma estrutura com aparência válida não diz nada sobre a assinatura. A verificação exige a chave, que nunca sai do seu servidor de autenticação.
  • Verifique o exp no servidor. Rejeitar tokens expirados é trabalho do verificador, não do cliente.

Descodificação instantânea

Auto-decode JWT on paste with color-coded sections.

100% privado

All decoding happens in your browser. Tokens never leave your device.

Totalmente grátis

No registration or limits. Parse JWT tokens freely anytime.

FAQ do parser de JWT

É seguro colar um JWT nesta ferramenta?

Sim. A decodificação roda inteiramente no seu navegador, sem chamadas de rede — você pode verificar isso desconectando a internet e recarregando a página. Mesmo assim, evite colar tokens de produção em qualquer lugar, como higiene geral de segurança.

A análise de um JWT verifica a assinatura?

Não. A análise apenas decodifica o header e o payload em base64url. Verificar a assinatura exige a chave de assinatura (segredo HMAC ou chave pública), que só o seu servidor de autenticação possui.

Por que qualquer pessoa pode ler o payload do meu JWT?

Os payloads de JWT são codificados, não criptografados. Qualquer pessoa que tenha o token pode decodificá-lo e ler os claims — isso é por design. Nunca armazene segredos ou dados sensíveis no payload de um JWT.

Como sei quando um token expira?

Verifique o claim exp — um Unix timestamp a partir do qual o token deve ser rejeitado. Este parser destaca automaticamente o status do token (ativo, expirado ou ainda não válido) com base em exp e nbf.