Como usar o decodificador JWT
1. Cole um JWT codificado
Cole um JSON Web Token completo na área de entrada. A ferramenta separa header, payload e assinatura e decodifica as partes JSON automaticamente.
2. Revise claims e expiração
Inspecione claims padrão como iss, sub, aud, exp e iat em uma tabela legível. Tokens expirados são marcados para você saber se a falha é skew de relógio ou sessão antiga.
3. Verifique assinaturas quando necessário
Para tokens HS256, informe o segredo compartilhado. Para RS256, cole a chave pública em formato PEM. A verificação roda localmente no navegador sem enviar o segredo a servidor.
4. Experimente tokens de exemplo
Carregue exemplos integrados para ver diferença entre tokens válidos e expirados. Substitua valores de exemplo pelos seus tokens de teste de ambientes de desenvolvimento.
Casos de uso comuns
Depuração de autenticação em desenvolvimento
Verifique rapidamente se um token contém roles, tenant ID ou scopes que sua API espera antes de rastrear logs do servidor.
Suporte e customer success
Valide formato e expiração quando usuários reportam problemas de login. Suporte pode confirmar se o token está malformado ou apenas expirado.
Revisões de segurança
Inspecione algoritmo e claims sensíveis antes de aprovar integrações. Times verificam se tokens não usam algoritmos obsoletos ou faltam checagens de audience.
Ensinar OAuth e OpenID Connect
Demonstre diferença entre ID tokens e access tokens decodificando exemplos reais lado a lado em workshops.
Teste de API gateways
Cole tokens emitidos por provedores de identidade de staging para confirmar que claims customizados sobrevivem assinatura e verificação na camada edge.
Perguntas frequentes
- É seguro colar JWTs de produção aqui?
- A decodificação ocorre inteiramente no navegador e tokens não são enviados. Ainda trate tokens de produção como segredos — prefira tokens de staging redigidos quando possível.
- Quais algoritmos podem ser verificados?
- A ferramenta suporta verificação HS256 e RS256 quando você informa segredo ou chave pública corretos. Outros algoritmos são decodificados, mas não verificados.
- Por que a verificação falha em um token válido?
- Causas comuns incluem skew de relógio em exp, segredo ou chave pública errados, payload alterado ou mismatch de algoritmo entre header e material de chave.
- Vocês armazenam tokens que eu colo?
- Não. O conteúdo do token é processado em memória na sessão do navegador e não é persistido nos servidores drawflow.io.