Ir para o conteúdo
OneKitly

Descodificador JWT

Descodifica um JWT, lê os seus campos e datas, e verifica a assinatura HMAC.

Este descodificador JWT gratuito lê um JSON Web Token e mostra o seu cabeçalho e payload em JSON claro e legível, ao instante. A forma mais rápida de inspecionar os claims de um token, verificar a validade ou depurar uma autenticação.

Como usar

  1. Cole o seu JWT (a string cabeçalho.payload.assinatura).
  2. Leia o cabeçalho e o payload descodificados.
  3. Verifique claims como exp, iat e o assunto.

Perguntas frequentes

O que é um JWT?

Um JSON Web Token é um token compacto e assinado usado para autenticação. Tem três partes — cabeçalho, payload e assinatura — separadas por pontos e codificadas em Base64URL.

Descodificar um JWT é o mesmo que verificá-lo?

Não. Descodificar apenas revela o conteúdo — qualquer um pode fazê-lo. Verificar confere a assinatura com um segredo ou chave para provar que o token é autêntico e íntegro. Esta ferramenta descodifica; não verifica.

É seguro colar o meu token aqui?

Trate qualquer token como um segredo. Um token de produção ativo dá acesso àquilo para que foi emitido: descodifique aqui tokens expirados ou de teste e guarde os ativos numa ferramenta que controle de ponta a ponta.

Quais são as três partes de um JWT?

O cabeçalho (algoritmo e tipo), o payload (os claims — quem, o quê, quando) e a assinatura que permite a um servidor verificar que os dois primeiros não foram alterados.

O que é Descodificador JWT?

Descodifica um JWT, lê os seus campos e datas, e verifica a assinatura HMAC.

Em que casos se usa na prática?

Ler um payload que lhe enviaram, embutir um ficheiro pequeno numa configuração e perceber porque uma query string parte ao chegar ao servidor.

Qual é o erro mais comum?

Tomar Base64 por proteção. É uma codificação, não cifra: qualquer um a descodifica de imediato, e um token colado num ticket público é um token exposto.

Em que difere Descodificador JWT de Codificador / decodificador Base64?

Estão próximos mas respondem a perguntas diferentes: Codificador / decodificador Base64 é o que deves abrir quando se trata de codifique e decodifique Base64 online — grátis. Escolhe o que corresponde ao teu ponto de partida — ambos são gratuitos.

Existe uma ferramenta para o passo seguinte?

Codificador / descodificador de entidades HTML é o mais próximo a seguir a este: Converta texto em entidades HTML e vice-versa, escapando <, >, &, aspas e opcionalmente todos os caracteres não-ASCII.

Que mais vale a pena ter aberto ao lado?

Codificador / descodificador de URL e Validador / descodificador de UUID — surgem na mesma tarefa com frequência suficiente para merecerem outro separador.

Para saber mais

Todos os guias
ExplicaçãoO que é um JWT (JSON Web Token)?Um JWT é um token compacto e assinado que transporta identidade entre serviços. Eis as suas três partes, o uso para autenticação e os limites de segurança.ExplicaçãoO que está dentro de um JWT — e o que não protegeUm JWT é assinado, não cifrado. Quem tiver o token pode descodificar a carga útil e ler todas as suas reivindicações. Eis um token real, descodificado sem chave nenhuma, mais os três ataques que a assinatura deve travar e o único problema que não consegue resolver.ExplicaçãoEscapar uma string para JSON: três carateres são obrigatórios, e um é uma armadilhaA RFC 8259 exige escapar exatamente três coisas dentro de uma string JSON. Tudo o resto é facultativo. O que parte mesmo os pipelines é um meio-substituto solto: legal no texto JSON, impossível em UTF-8, e substituído em silêncio assim que os seus dados são escritos.GuiaCodificação de URL explicada: o sinal de percentagem e onde mordeA codificação por percentagem decide-se componente a componente, e é daí que vem toda a confusão. Uma barra é legal num caminho e tem de ser escapada num valor de consulta; um espaço é %20 num caminho e pode ser + num corpo de formulário. Eis os conjuntos exatos da RFC 3986, as três funções de JavaScript que discordam e as armadilhas.ExplicaçãoO que é a codificação Base64?O Base64 transforma dados binários em texto seguro. Eis o que faz, porque existe, porque não é encriptação e o custo de tamanho que adiciona.GuiaConstruir um URL com parâmetros que sobrevive a um copiar e colarTrês codificações, uma diferença visível: %20 ou +. O modo formulário do gerador reproduz URLSearchParams byte a byte em dezassete valores — mas dê-lhe um URL base com um fragmento e todos os parâmetros vão parar dentro do hash, onde nenhum servidor os vê.