Descodificador de JWT
Cole um JSON Web Token e leia o que está lá dentro. A descodificação acontece nesta página, no seu navegador.
O seu token
Esta página descodifica o token e fica por aí. Não verifica a assinatura, por isso não lhe pode dizer se o serviço indicado no token o emitiu mesmo.
Claims registados
Isto funciona no seu navegador. Nada do que colar ou abrir nos é enviado.
O que está em cada uma das três partes
Um JSON Web Token são três partes em base64url unidas por pontos. A primeira é o cabeçalho, que indica o algoritmo de assinatura em alg e o tipo de token em typ. A segunda é o payload, um objeto JSON de claims: iss para quem emitiu o token, sub para aquilo de que ele fala, aud para quem o deve aceitar, e iat, nbf e exp em segundos desde 1970. A terceira é a assinatura, que são bytes e não texto, e não se descodifica em nada legível. Aqui só os claims registados têm linha própria. Tudo o resto que o payload traga está acima, no bloco do payload, tal como foi escrito.
Descodificar não é verificar
O cabeçalho e o payload estão codificados, não cifrados, por isso qualquer pessoa com o token consegue lê-los e esta página faz o mesmo. O que ela não pode fazer é dizer-lhe que o token é genuíno. Isso exige o segredo ou a chave pública com que foi assinado, e é tarefa do serviço a que o token é apresentado. Leia o que se segue como uma afirmação que o token faz sobre si mesmo. E trate um token que cole em qualquer sítio como uma credencial activa até expirar, porque continua a ser aquilo que permitiria a alguém agir como a pessoa que ele nomeia.
Leia o token e depois veja o pedido que o levava
O Session Replay grava o pedido que levava o token, a resposta que veio e a linha de consola ao lado, por isso quem olhar para a próxima chamada recusada já tem tudo à frente.