---
url: https://docs.ogmabox.com/pt/app/utilities/jwt.md
description: Inspecione e analise JSON Web Tokens no Ogma.
---

# JWT {#jwt}

O utilitário JWT decodifica e inspeciona JSON Web Tokens para que você possa revisar a estrutura, as declarações e as propriedades de segurança sem uma chave privada.

## Usar a ferramenta {#using-the-tool}

1. Cole um JWT no campo de entrada. A ferramenta aceita o formato padrão de três partes separadas por pontos.
2. A ferramenta separa e decodifica automaticamente de Base64 as seções de cabeçalho e payload.
3. Revise a saída decodificada nas três seções abaixo.

Não é necessário material de chave para a inspeção. A verificação de assinatura é uma operação separada.

## Seções decodificadas {#decoded-sections}

### Cabeçalho {#header}

Mostra os campos de algoritmo (`alg`) e ID da chave (`kid`). Os avisos de algoritmo aparecem aqui:

| Condição | Nível de aviso |
|---|---|
| `alg: none` | Crítico: o token não tem assinatura |
| `alg: HS256` | Aviso: simétrico; suscetível a força bruta com um segredo fraco |
| `alg: RS256` ou `ES256` | Sem aviso |

### Payload {#payload}

Mostra todas as declarações com seus valores e tipos inferidos. Declarações padrão decodificadas:

| Declaração | Significado |
|---|---|
| `iss` | Emissor |
| `sub` | Sujeito (geralmente um ID de usuário) |
| `aud` | Destinatários |
| `exp` | Momento de expiração |
| `nbf` | Não válido antes de |
| `iat` | Emitido em |
| `jti` | ID do JWT (identificador único do token) |

As declarações personalizadas aparecem abaixo do conjunto padrão.

### Verificação de expiração {#expiry-check}

Se o token contiver uma declaração `exp`, a ferramenta a compara ao horário atual e mostra um destes estados:

* **Válido**: o token não expirou.
* **Expirado**: o token passou do momento de expiração, com a duração transcorrida.
* **Sem expiração**: o token não tem uma declaração `exp`.

### Assinatura {#signature}

Mostra a assinatura bruta codificada em Base64url. A ferramenta não tenta verificá-la a menos que você forneça a chave; a seção é exibida para referência e para confirmar a presença da assinatura.

## O que procurar {#what-to-look-for}

* Algumas bibliotecas aceitam tokens `alg: none` sem verificação. Teste se a aplicação-alvo os aceita.
* Tokens de longa duração (`exp` muitos dias ou anos após `iat`) sugerem que a aplicação não faz rotação de tokens.
* Dados sensíveis (PII, IDs internos, indicadores de papel) armazenados em declarações não criptografadas do payload podem ser lidos por qualquer pessoa que possua o token.
* Tokens sem `jti` não podem ser revogados individualmente.

## Páginas relacionadas {#related-pages}

* [Análise de tokens](./token-analysis.md)
* [Decodificador](./decoder.md)
* [Histórico HTTP](../http-history.md)
