6 min de leitura · Última atualização: 30 de junho de 2025
Estrutura de um JWT
Um JSON Web Token tem três segmentos Base64URL: header, payload e assinatura. O header declara o algoritmo de assinatura. O payload contém claims como subject, audience e expiração. A assinatura prova integridade ao verificar com segredo ou chave pública corretos.
Claims para inspecionar primeiro
Verifique exp e nbf para validade temporal, aud e iss para configuração do emissor, e scopes ou roles customizados que sua API espera. Um token pode decodificar corretamente e falhar autorização por falta de claim de role. Decodificação no cliente separa problemas de formato de falhas de regra de negócio.
Verificar assinaturas localmente
Tokens HS256 exigem o segredo compartilhado do emissor. RS256 exige a chave pública que corresponde à privada que assinou o token. Verificação no drawflow.io roda no navegador para segredos não serem enviados. Prefira tokens de staging ao demonstrar fluxos de verificação.
Padrões comuns de falha
Skew de relógio faz tokens válidos parecerem expirados. Mismatch de algoritmo ocorre quando serviço espera RS256 e recebe HS256. Payloads adulterados falham verificação mesmo se JSON ainda decodificar. Rotacione chaves de forma deliberada e atualize consumidores antes de aposentar chaves públicas antigas.