Guia

Como descodificar um JWT e analisar a sua assinatura

Cole um JWT com três segmentos separados por pontos para ver o cabeçalho, o conteúdo e os dados da assinatura. A verificação da assinatura é opcional e requer um segredo quando for solicitada.

Ferramenta Descodificador de JWT

Para que serve a ferramenta

Um JWT é apresentado como um token de três partes separadas por pontos. Esta ferramenta lê essas partes para mostrar o cabeçalho, o conteúdo e os dados da assinatura, o que ajuda a inspecionar um token antes de decidir se é necessário verificar a assinatura. A verificação é opcional e começa desativada.

A descodificação não deve ser confundida com a confirmação da autenticidade do token. O cabeçalho e o conteúdo podem ser examinados sem que a assinatura seja validada. Para uma verificação, é necessário pedir essa operação e fornecer o segredo correspondente, quando aplicável.

Como descodificar e analisar um JWT

  1. Obtenha o token que pretende analisar e cole-o no campo de entrada como texto. Não deixe o campo vazio nem introduza apenas espaços.

  2. Confirme a estrutura antes de continuar: o token deve ter três segmentos, com um ponto entre o primeiro e o segundo e outro entre o segundo e o terceiro.

  3. Execute a descodificação. O primeiro e o segundo segmentos são descodificados de base64url, interpretados como JSON em UTF-8 e apresentados como cabeçalho e conteúdo. O terceiro segmento é descodificado para obter os dados da assinatura; o texto original desse segmento também é conservado no resultado.

  4. Consulte o cabeçalho e o conteúdo apresentados. Quando os valores descodificados são objetos, podem ser mostradas informações selecionadas, como o algoritmo, o tipo de token, o emissor, o sujeito, o público e declarações relacionadas com tempo.

  5. Se precisar de testar a assinatura, ative a verificação e forneça o segredo solicitado. A ferramenta tenta verificar a assinatura usando o algoritmo indicado no cabeçalho. Sem um segredo, a verificação é ignorada e é registada uma ocorrência no resultado.

Como ler o resultado

Um resultado bem-sucedido pode conter o cabeçalho e o conteúdo como dados JSON, além dos dados da assinatura. Se a verificação tiver sido pedida com um segredo, o resultado inclui uma indicação sobre a assinatura, como válida ou inválida. Essa indicação corresponde à tentativa de verificação segundo o algoritmo identificado no cabeçalho.

Leia a lista de ocorrências antes de interpretar o resultado. Problemas de base64url, de codificação UTF-8 ou de JSON nos dois primeiros segmentos fazem a operação terminar sem sucesso. Um terceiro segmento não vazio que não possa ser descodificado também é assinalado. Já um terceiro segmento vazio não acrescenta uma ocorrência de assinatura nesta implementação.

O resultado pode ajudar a localizar dados de um token, mas a simples leitura do cabeçalho ou do conteúdo não confirma a sua autenticidade. Se a verificação for pedida sem segredo, procure a ocorrência correspondente em vez de tratar a ausência de uma assinatura válida como uma confirmação.

Exemplo prático

Está a investigar um token de sessão de teste e precisa de confirmar quais os dados expostos antes de analisar a assinatura.

Cole o token de teste fornecido pela sua equipa, confirme que tem três segmentos separados por pontos e execute a descodificação. Depois, consulte os campos do cabeçalho e do conteúdo antes de decidir se deve pedir a verificação.

O resultado apresenta um cabeçalho JSON, um conteúdo JSON e os dados da assinatura; se a verificação for pedida com um segredo, apresenta também um estado de assinatura, como válida ou inválida.

Limitações

  • A descodificação mostra os dados do token, mas não confirma por si só a autenticidade da assinatura; essa análise depende de uma verificação opcional com o segredo adequado.

Erros comuns

  • Um erro frequente é colar um valor vazio ou um token com menos ou mais de três segmentos. Introduza um token em texto, sem espaços isolados, e confirme que existem exatamente três partes separadas por pontos antes de o executar.

Perguntas frequentes

Que formato deve ter o JWT?

Quando o token tiver exatamente três segmentos separados por pontos, a ferramenta pode descodificar o cabeçalho e o conteúdo como JSON e expor os dados da assinatura. Outras quantidades de segmentos produzem um resultado sem sucesso.

É possível verificar a assinatura do JWT?

Quando pedir a verificação com um segredo fornecido, a ferramenta tenta verificar a assinatura usando o algoritmo indicado no cabeçalho. Sem segredo, a verificação é ignorada e é registada uma ocorrência.

O que significa uma descodificação sem sucesso?

Quando houver um problema de base64url, UTF-8 ou JSON nos dois primeiros segmentos, a ocorrência é apresentada e o resultado fica sem sucesso. Um terceiro segmento não vazio inválido também é assinalado.

Ferramenta

Descodificador de JWT