Guia de uso responsável
Decodifica header e payload de tokens JWT para inspeção rápida durante o desenvolvimento de fluxos de autenticação e autorização, direto no navegador.
Decodificar não é validar
Ler o conteúdo de um JWT não confirma assinatura, emissor, expiração ou permissões — header e payload são apenas Base64URL, legíveis por qualquer um. A validação de segurança precisa acontecer no backend, com a chave correta e com algoritmo, emissor e audiência fixados no servidor.
Privacidade
O token é processado localmente e não sai da aba. Ainda assim, ele pode conter dados sensíveis e é, ele próprio, uma credencial. Evite usar tokens de produção em ambientes compartilhados.
Boas práticas
- Confira campos como exp, iss, aud e scope durante a depuração.
- Revogue tokens expostos acidentalmente em vez de esperar a expiração.
- Use tokens de sandbox em exemplos e documentação.