Pontos principais
- Decodificar um JWT não valida a assinatura.
- Não cole tokens ativos em serviços remotos.
- Emissor, audiência, expiração e permissões exigem validação separada.
O que está sendo exibido
Um JWT compacto normalmente possui cabeçalho, payload e assinatura. Os dois primeiros segmentos usam Base64URL e podem ser lidos sem uma chave; isso não torna o token válido nem secreto.
Inspeção segura
Use um token revogado ou sintético e mantenha-o em uma ferramenta local. Revise alg, kid, iss, aud, sub, exp, nbf e iat. Não copie tokens para chamados, conversas ou capturas.
A validação acontece no servidor
O destinatário deve verificar a assinatura com uma chave confiável, limitar algoritmos, validar emissor, audiência e horários, e aplicar sua própria autorização.