JWT
O utilitário JWT decodifica e inspeciona JSON Web Tokens para que você possa revisar a estrutura, as declarações e as propriedades de segurança sem uma chave privada.
Usar a ferramenta
- Cole um JWT no campo de entrada. A ferramenta aceita o formato padrão de três partes separadas por pontos.
- A ferramenta separa e decodifica automaticamente de Base64 as seções de cabeçalho e payload.
- Revise a saída decodificada nas três seções abaixo.
Não é necessário material de chave para a inspeção. A verificação de assinatura é uma operação separada.
Seções decodificadas
Cabeçalho
Mostra os campos de algoritmo (alg) e ID da chave (kid). Os avisos de algoritmo aparecem aqui:
| Condição | Nível de aviso |
|---|---|
alg: none | Crítico: o token não tem assinatura |
alg: HS256 | Aviso: simétrico; suscetível a força bruta com um segredo fraco |
alg: RS256 ou ES256 | Sem aviso |
Payload
Mostra todas as declarações com seus valores e tipos inferidos. Declarações padrão decodificadas:
| Declaração | Significado |
|---|---|
iss | Emissor |
sub | Sujeito (geralmente um ID de usuário) |
aud | Destinatários |
exp | Momento de expiração |
nbf | Não válido antes de |
iat | Emitido em |
jti | ID do JWT (identificador único do token) |
As declarações personalizadas aparecem abaixo do conjunto padrão.
Verificação de expiração
Se o token contiver uma declaração exp, a ferramenta a compara ao horário atual e mostra um destes estados:
- Válido: o token não expirou.
- Expirado: o token passou do momento de expiração, com a duração transcorrida.
- Sem expiração: o token não tem uma declaração
exp.
Assinatura
Mostra a assinatura bruta codificada em Base64url. A ferramenta não tenta verificá-la a menos que você forneça a chave; a seção é exibida para referência e para confirmar a presença da assinatura.
O que procurar
- Algumas bibliotecas aceitam tokens
alg: nonesem verificação. Teste se a aplicação-alvo os aceita. - Tokens de longa duração (
expmuitos dias ou anos apósiat) sugerem que a aplicação não faz rotação de tokens. - Dados sensíveis (PII, IDs internos, indicadores de papel) armazenados em declarações não criptografadas do payload podem ser lidos por qualquer pessoa que possua o token.
- Tokens sem
jtinão podem ser revogados individualmente.