# Inspetor e Verificador JWT

Decodifica o header/payload do JWT com destaque, diagnostica claims padrão, verifica a assinatura com chaves HS*/RS*/PS*/ES*/EdDSA e oferece uma demo de falsificação

> Página canônica: https://elysiatools.com/pt/tools/jwt-inspector-verifier

- **Categoria:** Security

- **Palavras-chave:** jwt, token, decodificar, assinatura, segurança

## Visão geral

Cole um JWT compacto (JWS) e a ferramenta:

1. Decodifica o header e o payload (base64url) em JSON legível e com destaque.
2. Diagnostica claims padrão (exp / nbf / iat / iss / aud / sub / jti), marcando expirados, ainda não válidos ou ausentes.
3. Verifica a assinatura com um segredo compartilhado (HS*) ou uma chave pública assimétrica PEM/JWK (RS*/PS*/ES*/EdDSA).
4. Opcionalmente, reassina um payload adulterado com sua chave para mostrar por que um verificador DEVE fixar o alg esperado e rejeitar tokens assinados pela parte errada.

Notas de segurança:
- A verificação acontece no servidor com Node crypto; o segredo/chave não sai da requisição.
- Tokens alg=none são detectados e nunca aceitos como válidos.
- Sempre force o algoritmo, issuer e audience esperados no seu backend; esta ferramenta é para inspeção e ensino.

## Entradas

- **Token JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lZSIsImlhdCI6MTUxNjIzOTAyMn0.yo-bLjjeUhUPia17JiJbc2f1e0JXJIJAi4auivcB-IY
- **Modo de verificação** (select)
- **Segredo compartilhado (HS*)** (text): your-256-bit-secret (only for HS256/384/512)
- **Chave pública PEM / JWK** (textarea): -----BEGIN PUBLIC KEY----- ... -----END PUBLIC KEY----- or a JWK JSON object { "kty":"...", ... }
- **Payload falsificado** (textarea): {"sub":"attacker","admin":true,"exp":9999999999}
- **Tolerância de relógio (segundos)** (number)

## Quando usar

- Quando você precisa inspecionar o conteúdo decodificado de um token JWT para depurar claims de expiração (exp), emissor (iss) ou assunto (sub).
- Ao testar a validação de assinaturas de tokens gerados pelo seu backend usando chaves públicas PEM/JWK ou segredos compartilhados.
- Para demonstrar ou testar a resistência do seu sistema contra ataques de falsificação de payload e manipulação de algoritmos.

## Como funciona

- Insira o token JWT compacto no campo de entrada principal.
- Escolha o modo de operação: apenas decodificar, verificar assinatura ou simular falsificação.
- Forneça o segredo compartilhado (para algoritmos HS*) ou a chave pública correspondente (PEM ou JWK para algoritmos assimétricos).
- A ferramenta processa o token no servidor de forma segura, exibindo o JSON formatado, o status das claims e o resultado da validação da assinatura.

## Casos de uso

- Depuração de tokens de autenticação expirados ou inválidos durante o desenvolvimento de APIs.
- Auditoria rápida de chaves públicas JWK ou PEM para garantir que correspondem à assinatura do JWT emitido.
- Demonstração prática de segurança em treinamentos de desenvolvimento seguro simulando adulteração de claims.

## Perguntas frequentes

### A ferramenta armazena minhas chaves privadas ou segredos?

Não. A verificação é feita em tempo de execução no servidor e as chaves ou segredos enviados não são armazenados.

### Quais algoritmos de assinatura são suportados para verificação?

A ferramenta suporta algoritmos simétricos HS (HS256, HS384, HS512) e assimétricos RS, PS, ES e EdDSA.

### Como funciona o diagnóstico de claims?

O validador analisa claims padrão como exp, nbf e iat, alertando se o token está expirado, ainda não é válido ou se há inconsistências de tempo.

### O que acontece se eu enviar um token com "alg": "none"?

Tokens com algoritmo "none" são identificados e rejeitados automaticamente, sendo classificados como inválidos para fins de segurança.

### Posso testar a alteração de dados do payload?

Sim, o modo de falsificação permite editar o payload e gerar um novo token assinado para testar a robustez do seu validador local.

## Ferramentas relacionadas

- [Gerador e Analisador de JWK](https://elysiatools.com/pt/tools/jwk-generator): Gera JSON Web Keys (JWK) para RSA, EC (P-256/P-384/P-521/secp256k1) e OKP (Ed25519/Ed448/X25519/X448), ou analisa um JWK existente para inspecionar parâmetros, impressão e metadados
- [Decodificador de assertion WebAuthn Passkey e depurador de challenge](https://elysiatools.com/pt/tools/webauthn-passkey-assertion-decoder-challenge-debugger): Decodifica clientDataJSON, authenticatorData, flags, rpIdHash e signCount; verifica ES256, RS256 ou Ed25519 quando uma chave pública é fornecida.
- [Decodificador JWT](https://elysiatools.com/pt/tools/jwt-decoder): Decodificar tokens JWT
- [Visualizador de saves de jogos](https://elysiatools.com/pt/tools/game-save-viewer): Solte qualquer arquivo de save — NBT de Minecraft, GVAS de Unreal Engine, contêineres de Palworld, saves de texto JSON/XML/INI/Lua, perfis SQLite — e receba o formato detectado, versões da engine, campos-chave de progresso e uma árvore estrutural limitada.
- [Decodificador de trace distribuido e waterfall](https://elysiatools.com/pt/tools/distributed-trace-decoder-waterfall-visualizer): Analisa JSON de Jaeger, Zipkin ou OpenTelemetry e mostra spans, duracao e erros em waterfall
- [Decodificador de campos de bits Snowflake / Discord](https://elysiatools.com/pt/tools/snowflake-discord-id-bit-decoder): Analisa IDs Snowflake de 64 bits sem perda, extrai timestamp, worker, process, sequence e estima o shard do Discord.
- [Decodificador de certificados X.509](https://elysiatools.com/pt/tools/certificate-decoder): Analisa um certificado X.509 SSL/TLS (colar PEM ou enviar .pem/.crt) e inspeciona sujeito, emissor, período de validade com status de expiração, chave pública, algoritmo de assinatura, série, SAN, uso de chave e impressão digital. Como openssl x509 -text, visualizado. Local.
- [Conversor BSON](https://elysiatools.com/pt/tools/bson-converter): Codifica e decodifica dados para/de formato BSON (Binary JSON)

## Exemplos

- [Exemplos JWT](https://elysiatools.com/pt/samples/jwt-samples): Exemplos completos de JWT da estrutura básica de tokens às implementações de segurança avançadas
- [Amostras JSON de Terraform Plan](https://elysiatools.com/pt/samples/terraform-plan-json-samples): Arquivos Terraform plan JSON para visualizacao de dependencias e revisao de mudancas, no estilo terraform show -json
- [Amostras de Conversor Hex/Unicode](https://elysiatools.com/pt/samples/text-hex-unicode-formats): Amostras de teste para conversão de sequências de escape hex e unicode
- [Exemplos de Comunicação em Tempo Real WebRTC](https://elysiatools.com/pt/samples/webrtc-samples): Exemplos completos WebRTC para comunicação áudio/vídeo P2P, canais de dados, compartilhamento de tela e servidor de sinalização
