Pular para o conteúdo
nestoo
  • Qual é o meu IPSeu endereço IP público (IPv4 e IPv6), localização e provedor.Rede e IP
  • Consulta de IPLocalização, provedor e rede de qualquer endereço IP.Rede e IP
  • Consulta DNSRegistros DNS A, AAAA, MX, TXT, NS e outros de qualquer domínio.Rede e IP
  • Consulta WHOISDono, registrador e data de expiração de qualquer domínio ou IP.Rede e IP
  • Verificador de portasVeja se uma porta está aberta no seu IP ou em um servidor.Rede e IP
  • Verificador de cabeçalhos HTTPCabeçalhos, códigos de status e redirecionamentos de uma URL.Rede e IP
  • Verificador de SSLValidade, expiração e cadeia do certificado de qualquer site.Rede e IP
  • Gerador de senhasSenhas fortes e aleatórias, geradas direto no seu navegador.Senhas e segurança
  • Verificador de força de senhasQuanto tempo levaria para quebrar uma senha e se ela já vazou.Senhas e segurança
  • Gerador de hashHashes MD5, SHA-1, SHA-256, SHA-512 e CRC32 de textos ou arquivos.Senhas e segurança
  • Formatador de JSONFormate, valide e minifique JSON, com a localização exata dos erros.Ferramentas para desenvolvedores
  • Codificador/decodificador Base64Codifique texto ou arquivos em Base64 e decodifique de volta.Ferramentas para desenvolvedores
  • Codificador/decodificador de URLCodifique e decodifique URLs e query strings, e analise qualquer URL.Ferramentas para desenvolvedores
  • Decodificador de JWTLeia o cabeçalho e as claims de um JSON Web Token.Ferramentas para desenvolvedores
  • Gerador de UUIDIdentificadores UUID v4 aleatórios e v7 ordenados por tempo.Ferramentas para desenvolvedores
  • Conversor de timestampConverta timestamps Unix em datas e datas em tempo Unix (epoch).Ferramentas para desenvolvedores
  • Conversor binárioTraduza texto para binário e converta números entre bases.Ferramentas para desenvolvedores
  • Contador de palavrasConte palavras, caracteres, frases e o tempo de leitura.Ferramentas de texto
  • Conversor de maiúsculas e minúsculasMAIÚSCULAS, minúsculas, Iniciais Maiúsculas, camelCase e mais.Ferramentas de texto
  • Comparador de textosCompare dois textos e veja as diferenças destacadas.Ferramentas de texto
  • Gerador de QR codeQR codes grátis para links, textos, Wi-Fi e contatos, em PNG ou SVG.Ferramentas do dia a dia
  • Calculadora de porcentagemPorcentagem de um número, variação percentual, aumento e redução.Ferramentas do dia a dia
  • Conversor de unidadesConverta comprimento, peso, temperatura, volume, dados e mais.Ferramentas do dia a dia

Decodificador de JWT

Cole um JSON Web Token para ler o cabeçalho e as claims, ver se ele expirou e verificar a assinatura. A decodificação acontece no seu navegador, então o token nunca sai do seu dispositivo.

Decodificado no seu navegador. O token, o segredo e as chaves nunca são enviados a lugar nenhum.

Funciona no seu navegador. O que você digita nunca sai do seu dispositivo.

Como usar

  1. 1Cole o token na caixa, com ou sem o prefixo “Bearer”. O cabeçalho e o payload são decodificados enquanto você digita.
  2. 2Confira a linha de status: ela diz se o token é válido, se expirou ou se ainda não é válido, com base nas claims exp e nbf.
  3. 3Leia as claims padrão (emissor, assunto, destinatário e horários), com os timestamps exibidos como datas no seu fuso horário.
  4. 4Para verificar a assinatura, digite o segredo compartilhado nos tokens HS256 ou cole a chave pública ou o conjunto JWK nos tokens RS256, ES256 e de outros algoritmos de par de chaves.

O que há dentro de um JWT

Um JSON Web Token é formado por três partes codificadas em Base64URL e unidas por pontos: header.payload.signature. O cabeçalho diz como o token é assinado, por exemplo {"alg":"HS256","typ":"JWT"}. O payload contém as claims – afirmações sobre o usuário e o token, como um ID de usuário, perfis de acesso e um horário de expiração. A assinatura prova que as duas primeiras partes vêm de quem tem a chave e não foram alteradas.

Base64URL é uma codificação, não uma criptografia: qualquer pessoa que tenha o token consegue ler o payload, exatamente como esta ferramenta faz. Nunca coloque senhas ou outros segredos em um JWT. Se o conteúdo precisar ser confidencial, o emissor tem de usar um token criptografado (JWE), que tem cinco partes e só pode ser lido com a chave certa.

Claims padrão e expiração

A RFC 7519 define sete claims registradas. iss (issuer) indica quem criou o token, sub (subject) a quem ele se refere – normalmente um ID de usuário – e aud (audience) a qual serviço ele se destina. exp (expiration time), nbf (not before) e iat (issued at) são timestamps em segundos desde 1º de janeiro de 1970, e jti é um ID único que permite ao servidor detectar a reutilização de um token.

Um servidor deve rejeitar um token depois do horário exp e antes do horário nbf. Validades curtas – muitas vezes de 5 a 60 minutos para tokens de acesso – limitam o estrago se um token for roubado, e é por isso que os apps usam tokens de atualização (refresh tokens) para obter novos tokens.

Verificação da assinatura

A decodificação mostra o que o token afirma; só a assinatura diz se você pode acreditar nele. HS256, HS384 e HS512 usam um segredo compartilhado, conhecido tanto pelo emissor quanto pelo servidor. RS256, PS256, ES256, EdDSA e algoritmos semelhantes usam um par de chaves: o emissor assina com a chave privada, e qualquer pessoa pode verificar com a chave pública. Provedores de identidade publicam suas chaves públicas como um conjunto JWK (JWK Set), muitas vezes em uma URL terminada em /.well-known/jwks.json.

A verificação é feita localmente com a Web Crypto API do seu navegador, e nada do que você cola é enviado a lugar nenhum. Mesmo assim, trate segredos de produção com cuidado – e lembre-se de que uma chave privada nunca é necessária para verificar um token, então cole apenas chaves públicas.

Perguntas frequentes

É seguro colar um JWT aqui?

Sim. O token é decodificado e verificado no seu navegador e nunca é enviado ao nestoo nem a mais ninguém. Lembre-se de que um token de acesso válido funciona como uma senha temporária: qualquer pessoa que o copiar pode usá-lo até que ele expire, então não compartilhe tokens ativos em chats ou chamados.

É possível decodificar um JWT sem o segredo?

Sim. O cabeçalho e o payload são apenas codificados em Base64URL, então qualquer pessoa pode lê-los sem uma chave. É preciso um segredo ou uma chave privada para criar uma assinatura válida, e o segredo ou a chave pública para verificá-la.

Por que meu token mostra “Assinatura inválida”?

Normalmente, o segredo ou a chave está errado: uma chave de outro ambiente, um segredo que precisa ser decodificado de Base64 antes ou uma chave pública com outro kid. Isso também acontece quando o token foi alterado ou cortado ao ser copiado. Para tokens de um provedor de identidade, use o conjunto JWK atual do provedor.

Qual é a diferença entre JWS e JWE?

Um JWS é um token assinado com três partes: qualquer pessoa pode lê-lo, mas ninguém consegue alterá-lo sem invalidar a assinatura. Um JWE é um token criptografado com cinco partes, e só quem tem a chave de descriptografia consegue ler o conteúdo. A maioria dos tokens que as pessoas chamam de JWT são JWS.

O que significam exp, iat e nbf?

São horários em segundos desde 1º de janeiro de 1970, conhecidos como tempo Unix. exp é quando o token expira, iat quando ele foi emitido e nbf o momento antes do qual ele não deve ser aceito. Esta ferramenta mostra esses horários como datas no seu fuso horário e informa há quanto tempo foram ou quanto falta para eles.