Todas as ferramentas

Descodificador de JWT

Cole um JSON Web Token e leia o que está lá dentro. A descodificação acontece nesta página, no seu navegador.

O seu token

Esta página descodifica o token e fica por aí. Não verifica a assinatura, por isso não lhe pode dizer se o serviço indicado no token o emitiu mesmo.

Isto funciona no seu navegador. Nada do que colar ou abrir nos é enviado.

O que está em cada uma das três partes

Um JSON Web Token são três partes em base64url unidas por pontos. A primeira é o cabeçalho, que indica o algoritmo de assinatura em alg e o tipo de token em typ. A segunda é o payload, um objeto JSON de claims: iss para quem emitiu o token, sub para aquilo de que ele fala, aud para quem o deve aceitar, e iat, nbf e exp em segundos desde 1970. A terceira é a assinatura, que são bytes e não texto, e não se descodifica em nada legível. Aqui só os claims registados têm linha própria. Tudo o resto que o payload traga está acima, no bloco do payload, tal como foi escrito.

Descodificar não é verificar

O cabeçalho e o payload estão codificados, não cifrados, por isso qualquer pessoa com o token consegue lê-los e esta página faz o mesmo. O que ela não pode fazer é dizer-lhe que o token é genuíno. Isso exige o segredo ou a chave pública com que foi assinado, e é tarefa do serviço a que o token é apresentado. Leia o que se segue como uma afirmação que o token faz sobre si mesmo. E trate um token que cole em qualquer sítio como uma credencial activa até expirar, porque continua a ser aquilo que permitiria a alguém agir como a pessoa que ele nomeia.

Leia o token e depois veja o pedido que o levava

O Session Replay grava o pedido que levava o token, a resposta que veio e a linha de consola ao lado, por isso quem olhar para a próxima chamada recusada já tem tudo à frente.

Instalar extensãoComo funciona

5,0 de 17 avaliações na Chrome Web Store