Pular para o conteúdo principal

JWT Debugger & Inspector (Privacy-First)

Decodifique, inspecione claims e valide assinaturas criptográficas de tokens JWT em tempo real com Web Crypto API no navegador. Zero envio a servidores.

common.privacy_badge.label
Exemplos:
Cole seu Token JWT Codificado
Cole ou digite um token JWT codificado em Base64URL.
eyJ0eXAiOiJKV1QiLA0KICJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJqb2UiLA0KICJleHAiOjEzMDA4MTkzODAsDQogImh0dHA6Ly9leGFtcGxlLmNvbS9pc19yb290Ijp0cnVlfQ.dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
HEADER
CABEÇALHO: ALGORITMO & TIPO
{
  "alg": "HS256",
  "typ": "JWT"
}
PAYLOAD
CORPO: DADOS DO USUÁRIO & CLAIMS
{
  "sub": "1234567890",
  "name": "John Doe"
}
SIGNATURE
ASSINATURA CRIPTOGRÁFICA
Não Verificada

Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).

O que é um JSON Web Token (JWT) e Como Funciona?

Um JSON Web Token (RFC 7519) é um padrão aberto compacto e autocontido para transmitir informações seguras entre partes como um objeto JSON. Ele é composto por três blocos codificados em Base64URL separados por pontos: Cabeçalho (Header), Carga Útil (Payload) e Assinatura Digital (Signature).

Diferente de decodificadores convencionais, este inspetor opera inteiramente na memória do seu navegador através da Web Crypto API nativa do W3C. Nenhum token, dado pessoal, claim ou chave secreta é transmitido por rede, proporcionando um ambiente estritamente seguro para auditoria e desenvolvimento.

Anatomia e Estrutura das Claims JWT (RFC 7519)

Um token JWT organiza seus dados em três segmentos padronizados com claims registradas:

SegmentoCampo / ClaimFormatoFinalidade TécnicaExemplo Canônico
1algHeaderAlgoritmo criptográfico utilizado para assinar o token (ex: HS256, RS256).HS256
1typHeaderDeclaração do tipo do objeto de mídia (tipicamente 'JWT').JWT
2subPayloadSubject: Identificador exclusivo do usuário ou entidade titular do token.usr_9981a7b4c
2issPayloadIssuer: Identifica a autoridade emissora da identidade.https://accounts.google.com
2expPayloadExpiration Time: Timestamp Unix (em segundos) que determina o fim da validade.1741387200
3SignatureJWSAssinatura gerada criptograficamente sobre o hash do Cabeçalho e Payload.HMACSHA256(b64(Header) + '.' + b64(Payload), secret)

Validação de Assinatura e Melhores Práticas de Segurança

A integridade do token é verificada de acordo com as diretrizes da RFC 8725:

  1. 1. Verificação Criptográfica da Assinatura (JWS): O motor recomputa a assinatura digital sobre 'Header.Payload' utilizando a chave secreta informada com a Web Crypto API (crypto.subtle.verify), comprovando se o conteúdo foi adulterado.
  2. 2. Prevenção de Ataques de Substituição de Algoritmo: O inspetor identifica e bloqueia tokens inseguros com 'alg: none' ou inconsistências de chaves fracas, garantindo que credenciais falsificadas não passem despercebidas.

Perguntas Frequentes sobre JWT