JWT Debugger & Inspector (Privacy-First)
Decodifique, inspecione claims e valide assinaturas criptográficas de tokens JWT em tempo real com Web Crypto API no navegador. Zero envio a servidores.
{
"alg": "HS256",
"typ": "JWT"
}{
"sub": "1234567890",
"name": "John Doe"
}Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).
O que é um JSON Web Token (JWT) e Como Funciona?
Um JSON Web Token (RFC 7519) é um padrão aberto compacto e autocontido para transmitir informações seguras entre partes como um objeto JSON. Ele é composto por três blocos codificados em Base64URL separados por pontos: Cabeçalho (Header), Carga Útil (Payload) e Assinatura Digital (Signature).
Diferente de decodificadores convencionais, este inspetor opera inteiramente na memória do seu navegador através da Web Crypto API nativa do W3C. Nenhum token, dado pessoal, claim ou chave secreta é transmitido por rede, proporcionando um ambiente estritamente seguro para auditoria e desenvolvimento.
Anatomia e Estrutura das Claims JWT (RFC 7519)
Um token JWT organiza seus dados em três segmentos padronizados com claims registradas:
| Segmento | Campo / Claim | Formato | Finalidade Técnica | Exemplo Canônico |
|---|---|---|---|---|
| 1 | alg | Header | Algoritmo criptográfico utilizado para assinar o token (ex: HS256, RS256). | HS256 |
| 1 | typ | Header | Declaração do tipo do objeto de mídia (tipicamente 'JWT'). | JWT |
| 2 | sub | Payload | Subject: Identificador exclusivo do usuário ou entidade titular do token. | usr_9981a7b4c |
| 2 | iss | Payload | Issuer: Identifica a autoridade emissora da identidade. | https://accounts.google.com |
| 2 | exp | Payload | Expiration Time: Timestamp Unix (em segundos) que determina o fim da validade. | 1741387200 |
| 3 | Signature | JWS | Assinatura gerada criptograficamente sobre o hash do Cabeçalho e Payload. | HMACSHA256(b64(Header) + '.' + b64(Payload), secret) |
Validação de Assinatura e Melhores Práticas de Segurança
A integridade do token é verificada de acordo com as diretrizes da RFC 8725:
- 1. Verificação Criptográfica da Assinatura (JWS): O motor recomputa a assinatura digital sobre 'Header.Payload' utilizando a chave secreta informada com a Web Crypto API (crypto.subtle.verify), comprovando se o conteúdo foi adulterado.
- 2. Prevenção de Ataques de Substituição de Algoritmo: O inspetor identifica e bloqueia tokens inseguros com 'alg: none' ou inconsistências de chaves fracas, garantindo que credenciais falsificadas não passem despercebidas.