Decodificador JWT
Decodifique um JSON Web Token e leia seu cabeçalho e carga — sem verificar a assinatura.
Decodificador JWT
Cole um JSON Web Token e este decodificador o divide em partes separadas por pontos, decodifica o cabeçalho Base64URL e a carga útil e formata ambos como JSON legível. Use-o para depurar fluxos de login, inspecionar tokens de acesso e ID de provedores OAuth e OpenID Connect, verificar quais declarações seu back-end realmente emite ou descobrir por que uma solicitação continua retornando como 401.
As reivindicações de tempo são o motivo mais comum para abrir um token. Com a opção de data habilitada, o decodificador lista exp (expiração), iat (emitido em) e nbf (não antes) uma segunda vez como carimbos de data e hora ISO 8601, para que você possa ver rapidamente se um token já expirou ou ainda não é válido. A contagem abaixo da saída mostra o algoritmo de assinatura do cabeçalho e quantas declarações a carga carrega.
Uma coisa que esta ferramenta deliberadamente não faz: verifica a assinatura. A verificação de uma assinatura requer o segredo da assinatura ou a chave pública do emissor, e um segredo colado em uma página da web é um segredo vazado. O decodificador mostra o conteúdo do token e sempre marca a assinatura como não verificada — trata cada token decodificado como dados não autenticados.
A decodificação acontece inteiramente no seu navegador; o token nunca sai do seu dispositivo e nada é enviado para nenhum servidor. Isso é mais importante aqui do que em qualquer outro lugar, porque mesmo um token de teste de curta duração concede acesso a algo. Os tokens agrupados em várias linhas e valores copiados com um prefixo Bearer são limpos automaticamente antes da decodificação.