Analisador de JWT
O Analisador de JWT é uma ferramenta online gratuita que decodifica e inspeciona JSON Web Tokens (JWT) diretamente no seu navegador. Cole qualquer JWT para ver instantaneamente seu header, payload e assinatura decodificados — com código de cores seguindo a convenção padrão do jwt.io.
A ferramenta detecta automaticamente a expiração do token, converte timestamps Unix para datas legíveis e fornece saída JSON com destaque de sintaxe. Toda a análise é feita no lado do cliente — nenhum dado é enviado a qualquer servidor, tornando-o seguro para uso com tokens de produção.
Como funciona
Um JWT consiste em três partes codificadas em Base64URL separadas por pontos: Header (algoritmo e tipo de token), Payload (claims como sub, iat, exp) e Signature (verificação criptográfica). O analisador decodifica as duas primeiras partes e exibe o hash da assinatura.
Casos de uso
- Depurar problemas de autenticação inspecionando claims e expiração do token
- Verificar o conteúdo do payload JWT durante desenvolvimento e testes de API
- Verificar se um token expirou ou vai expirar em breve
- Entender a estrutura do token para integrações OAuth 2.0 e OpenID Connect
- Inspecionar claims personalizados adicionados pelo seu provedor de identidade
Perguntas frequentes
É seguro colar um JWT em um analisador online?
Com esta ferramenta, sim, pois toda a decodificação acontece no lado do cliente, no seu navegador, e nenhum dado é enviado a um servidor. Ainda assim, um JWT decodificado revela todo o seu payload, então evite colar tokens de produção em analisadores em que você não confia. Na dúvida, use apenas ferramentas que deixem claro que a análise é local.
Um analisador de JWT verifica a assinatura do token?
Não. A decodificação exibe o header, o payload e o hash da assinatura, mas verificar a assinatura exige a chave secreta ou a chave pública usada para assinar o token, que o decodificador não possui. Este analisador confirma a estrutura e o conteúdo do token, não sua autenticidade criptográfica.
Quais são as três partes de um JWT?
Um JWT tem três partes codificadas em Base64URL separadas por pontos: o header (que informa o algoritmo de assinatura e o tipo de token), o payload (que guarda claims como sub, iat e exp) e a assinatura (usada para verificar se o token não foi adulterado). Apenas o header e o payload são legíveis após a decodificação.
Como saber se um JWT expirou?
Verifique a claim exp no payload, que é um timestamp Unix com o horário de expiração. Se esse horário for anterior ao horário atual, o token está expirado. Este analisador converte o exp automaticamente para uma data legível e sinaliza os tokens que já expiraram.
Por que o payload do meu JWT é legível sem senha?
Porque JWTs são codificados, não criptografados. A codificação Base64URL apenas torna os dados compactos e seguros para URLs; qualquer pessoa com o token pode decodificar e ler o payload. A assinatura protege contra adulteração, não contra leitura, então você nunca deve armazenar segredos como senhas no payload de um JWT.