Ir para o conteúdo

JWT ​

O utilitário JWT decodifica e inspeciona JSON Web Tokens para que você possa revisar a estrutura, as declarações e as propriedades de segurança sem uma chave privada.

Usar a ferramenta ​

  1. Cole um JWT no campo de entrada. A ferramenta aceita o formato padrão de três partes separadas por pontos.
  2. A ferramenta separa e decodifica automaticamente de Base64 as seções de cabeçalho e payload.
  3. Revise a saída decodificada nas três seções abaixo.

Não é necessário material de chave para a inspeção. A verificação de assinatura é uma operação separada.

Seções decodificadas ​

Mostra os campos de algoritmo (alg) e ID da chave (kid). Os avisos de algoritmo aparecem aqui:

CondiçãoNível de aviso
alg: noneCrítico: o token não tem assinatura
alg: HS256Aviso: simétrico; suscetível a força bruta com um segredo fraco
alg: RS256 ou ES256Sem aviso

Payload ​

Mostra todas as declarações com seus valores e tipos inferidos. Declarações padrão decodificadas:

DeclaraçãoSignificado
issEmissor
subSujeito (geralmente um ID de usuário)
audDestinatários
expMomento de expiração
nbfNão válido antes de
iatEmitido em
jtiID do JWT (identificador único do token)

As declarações personalizadas aparecem abaixo do conjunto padrão.

Verificação de expiração ​

Se o token contiver uma declaração exp, a ferramenta a compara ao horário atual e mostra um destes estados:

  • Válido: o token não expirou.
  • Expirado: o token passou do momento de expiração, com a duração transcorrida.
  • Sem expiração: o token não tem uma declaração exp.

Assinatura ​

Mostra a assinatura bruta codificada em Base64url. A ferramenta não tenta verificá-la a menos que você forneça a chave; a seção é exibida para referência e para confirmar a presença da assinatura.

O que procurar ​

  • Algumas bibliotecas aceitam tokens alg: none sem verificação. Teste se a aplicação-alvo os aceita.
  • Tokens de longa duração (exp muitos dias ou anos após iat) sugerem que a aplicação não faz rotação de tokens.
  • Dados sensíveis (PII, IDs internos, indicadores de papel) armazenados em declarações não criptografadas do payload podem ser lidos por qualquer pessoa que possua o token.
  • Tokens sem jti não podem ser revogados individualmente.

Software proprietário. Todos os direitos reservados.