# Decodificador JWT e auditor de seguranca

Decodifica header e payload JWT, valida assinaturas HS256 ou RS256 e destaca riscos de algoritmo, expiracao e claims sensiveis

> Página canônica: https://elysiatools.com/pt/tools/jwt-decoder-security-auditor

- **Categoria:** Security

- **Palavras-chave:** jwt, token, seguranca, decoder, hs256, rs256

## Visão geral

Bom para engenheiros full-stack e de seguranca ao depurar tokens e revisar comportamento de autorizacao.

## Entradas

- **Token JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **Segredo HMAC (opcional)** (text): my-shared-secret
- **Chave publica RSA PEM (opcional)** (textarea): -----BEGIN PUBLIC KEY-----

## Quando usar

- Quando precisar depurar problemas de autenticação e autorização em APIs REST ou microsserviços.
- Durante auditorias de segurança para verificar se os tokens JWT estão configurados com algoritmos fortes e expirações adequadas.
- Ao integrar sistemas de Single Sign-On (SSO) e precisar validar o conteúdo e a assinatura dos tokens recebidos.

## Como funciona

- Cole o seu token JWT completo no campo principal de entrada.
- Opcionalmente, insira o segredo HMAC ou a chave pública RSA PEM para validar a assinatura do token.
- A ferramenta decodifica o cabeçalho e o payload, exibindo os dados em formato JSON legível.
- Um relatório de auditoria é gerado automaticamente, destacando o status da assinatura e possíveis vulnerabilidades nas claims.

## Casos de uso

- Verificação de integridade de tokens gerados por provedores de identidade (IdP) como Auth0 ou Keycloak.
- Análise de vulnerabilidades em tokens JWT durante testes de penetração (pentest) em aplicações web.
- Depuração de erros de 'Acesso Negado' (401/403) no desenvolvimento de front-end e back-end.

## Perguntas frequentes

### O que é um token JWT?

JSON Web Token (JWT) é um padrão aberto usado para transmitir informações de forma segura entre partes como um objeto JSON, frequentemente utilizado para autenticação em APIs.

### Esta ferramenta armazena os meus tokens?

Não. O processamento é feito de forma segura e os tokens inseridos não são armazenados em nossos servidores.

### Quais algoritmos de assinatura são suportados?

A ferramenta suporta a validação de assinaturas para os algoritmos HS256 (usando um segredo HMAC) e RS256 (usando uma chave pública RSA).

### Por que meu token aparece como inválido?

Isso pode ocorrer se a assinatura não corresponder à chave fornecida, se o token estiver expirado ou se o formato da string JWT estiver incorreto.

### O que são claims sensíveis?

São dados no payload do JWT que podem expor informações confidenciais, como senhas, e-mails ou permissões excessivas, representando um risco de segurança se o token for interceptado.

## Ferramentas relacionadas

- [Decodificador de certificados X.509](https://elysiatools.com/pt/tools/certificate-decoder): Analisa um certificado X.509 SSL/TLS (colar PEM ou enviar .pem/.crt) e inspeciona sujeito, emissor, período de validade com status de expiração, chave pública, algoritmo de assinatura, série, SAN, uso de chave e impressão digital. Como openssl x509 -text, visualizado. Local.
- [Inspetor e Verificador JWT](https://elysiatools.com/pt/tools/jwt-inspector-verifier): Decodifica o header/payload do JWT com destaque, diagnostica claims padrão, verifica a assinatura com chaves HS*/RS*/PS*/ES*/EdDSA e oferece uma demo de falsificação
- [Decodificador JWT](https://elysiatools.com/pt/tools/jwt-decoder): Decodificar tokens JWT
- [Decodificador de trace distribuido e waterfall](https://elysiatools.com/pt/tools/distributed-trace-decoder-waterfall-visualizer): Analisa JSON de Jaeger, Zipkin ou OpenTelemetry e mostra spans, duracao e erros em waterfall
- [Decodificador e Detector de Leetspeak](https://elysiatools.com/pt/tools/leetspeak-decoder-detector): Decodifica leetspeak (1337) para texto simples e pontua quão plausivelmente leet é uma entrada — para detectar evasão de políticas de senha, evasão de filtros de palavrão e ruído em logs. Destaca cada substituição.
- [Verificador de cabeçalhos de segurança](https://elysiatools.com/pt/tools/security-headers-checker): Audita cabeçalhos de resposta HTTP para conformidade de segurança — analisa os cabeçalhos brutos que você cola (sem rede) e os classifica conforme o conjunto de cabeçalhos seguros OWASP com verificações em nível de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP e mais. Retorna uma nota (A+ a F) mais constatações por cabeçalho com recomendações prontas para copiar.
- [Decodificador de campos de bits Snowflake / Discord](https://elysiatools.com/pt/tools/snowflake-discord-id-bit-decoder): Analisa IDs Snowflake de 64 bits sem perda, extrai timestamp, worker, process, sequence e estima o shard do Discord.
- [Decodificador de IDs lexicográficos ULID / NanoID / KSUID / Snowflake](https://elysiatools.com/pt/tools/ulid-nanoid-ksuid-snowflake-id-decoder): Decodifica ULID (base32 Crockford), KSUID (base62), NanoID, MongoDB ObjectId e snowflakes Discord/Twitter/Sonyflake: decompõe timestamp, bits aleatórios e de máquina, mostra a hora ISO e o hex bruto, e estima a probabilidade de colisão pelo paradoxo do aniversário.

## Exemplos

- [Exemplos JWT](https://elysiatools.com/pt/samples/jwt-samples): Exemplos completos de JWT da estrutura básica de tokens às implementações de segurança avançadas
- [Segurança de Rede e Configuração SSL/TLS](https://elysiatools.com/pt/samples/network-security): Exemplos abrangentes de segurança de rede incluindo configuração SSL/TLS, regras de firewall, configuração VPN e proteção contra varredura de rede
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Kotlin](https://elysiatools.com/pt/samples/android-image-processing-kotlin): Exemplos de processamento de imagem Android Kotlin incluindo leitura/escrita, dimensionamento e conversão de formato

## Conteúdo relacionado

- [Fluxo de segurança de credenciais e JWT](https://elysiatools.com/pt/hubs/auth-token-security): Gere ou valide credenciais de senha e inspecione JWTs sem tratar pares de chaves como senhas.
- [Construção e revisão de segurança de JWT](https://elysiatools.com/pt/hubs/jwt-construction-and-security-review): Crie um JWT de teste controlado ou examine uma amostra autorizada para revisar claims, algoritmo, expiração, campos sensíveis e evidências de assinatura sem confundir decodificação com verificação.
- [Deteccao de PII e revisao de redacao de logs](https://elysiatools.com/pt/hubs/pii-log-redaction): Encontre dados pessoais provaveis em logs, texto e PDFs, gere copias redigidas, valide padroes e exija aprovacao humana antes de compartilhar.
- [Fluxo autorizado de testes de JWT, OTP, TOTP e sessões](https://elysiatools.com/pt/hubs/token-session-and-2fa-workflows): Prepare fixtures de autenticação sanitizados, separe geração de tokens de decodificação e verificação, teste o tempo de OTP/TOTP e audite evidências de JWT e sessão sem expor segredos reais.
