Ir para o conteúdo
TextArray
Totalmente local

Decodificador JWT

Decodifique um JSON Web Token e leia seu cabeçalho e carga — sem verificar a assinatura.

Entrada
Saída

Decodificador JWT

Cole um JSON Web Token e este decodificador o divide em partes separadas por pontos, decodifica o cabeçalho Base64URL e a carga útil e formata ambos como JSON legível. Use-o para depurar fluxos de login, inspecionar tokens de acesso e ID de provedores OAuth e OpenID Connect, verificar quais declarações seu back-end realmente emite ou descobrir por que uma solicitação continua retornando como 401.

As reivindicações de tempo são o motivo mais comum para abrir um token. Com a opção de data habilitada, o decodificador lista exp (expiração), iat (emitido em) e nbf (não antes) uma segunda vez como carimbos de data e hora ISO 8601, para que você possa ver rapidamente se um token já expirou ou ainda não é válido. A contagem abaixo da saída mostra o algoritmo de assinatura do cabeçalho e quantas declarações a carga carrega.

Uma coisa que esta ferramenta deliberadamente não faz: verifica a assinatura. A verificação de uma assinatura requer o segredo da assinatura ou a chave pública do emissor, e um segredo colado em uma página da web é um segredo vazado. O decodificador mostra o conteúdo do token e sempre marca a assinatura como não verificada — trata cada token decodificado como dados não autenticados.

A decodificação acontece inteiramente no seu navegador; o token nunca sai do seu dispositivo e nada é enviado para nenhum servidor. Isso é mais importante aqui do que em qualquer outro lugar, porque mesmo um token de teste de curta duração concede acesso a algo. Os tokens agrupados em várias linhas e valores copiados com um prefixo Bearer são limpos automaticamente antes da decodificação.

FAQ

Ele verifica a assinatura?
Não. A verificação precisa do segredo de assinatura ou da chave pública do emissor, e estes nunca devem ser colados em um site. O decodificador mostra o cabeçalho e a carga útil e sempre marca a assinatura como não verificada.
Meu token é carregado em algum lugar?
Não. A decodificação é executada inteiramente no seu navegador e o token nunca sai do seu dispositivo. Ainda assim, prefira tokens expirados ou de teste ao compartilhar capturas de tela.
Por que exp e iat são números simples?
As declarações de tempo JWT são carimbos de data/hora Unix - segundos desde 1º de janeiro de 1970 UTC. Mantenha a opção de data ativada e o decodificador as imprimirá uma segunda vez como datas ISO 8601.
Quais tokens ele pode decodificar?
Tokens JWS compactos com duas ou três partes separadas por pontos, incluindo tokens alg none não assinados e valores copiados com um prefixo Bearer. Os tokens JWE criptografados (cinco partes) não podem ser decodificados sem a chave.