Desenvolvimento — Guia

Como inspecionar um JWT sem confundir decodificação com verificação

JWTs normalmente são legíveis por design, mas podem conter dados sensíveis. Uma revisão segura separa decodificação, assinatura, validação de claims e autorização.

Pontos principais

  • Decodificar um JWT não valida a assinatura.
  • Não cole tokens ativos em serviços remotos.
  • Emissor, audiência, expiração e permissões exigem validação separada.

O que está sendo exibido

Um JWT compacto normalmente possui cabeçalho, payload e assinatura. Os dois primeiros segmentos usam Base64URL e podem ser lidos sem uma chave; isso não torna o token válido nem secreto.

Inspeção segura

Use um token revogado ou sintético e mantenha-o em uma ferramenta local. Revise alg, kid, iss, aud, sub, exp, nbf e iat. Não copie tokens para chamados, conversas ou capturas.

A validação acontece no servidor

O destinatário deve verificar a assinatura com uma chave confiável, limitar algoritmos, validar emissor, audiência e horários, e aplicar sua própria autorização.