Depurador OAuth2
Decodifique e depure qualquer token JWT - tokens de acesso, tokens de ID e tokens de atualização. Nosso depurador OAuth2 decodifica instantaneamente o cabeçalho e o payload, identifica o tipo de token, verifica a expiração e fornece explicações detalhadas para cada declaração, incluindo avisos de segurança. Todo o processamento acontece localmente no seu navegador - nenhum dado é enviado a qualquer servidor. Completamente grátis e sem cadastro.
Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.
Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.
Por que usar nosso depurador OAuth2?
- Decodificação instantânea de tokens JWT: cole qualquer token JWT e decodifique instantaneamente seu cabeçalho e payload. A ferramenta analisa automaticamente os segmentos JSON codificados em base64, identifica o tipo de token (token de acesso, token de ID ou token de atualização) e exibe todas as declarações em um formato claro e organizado.
- Validação de expiração e verificações de segurança: verifica automaticamente se um token expirou ou ainda é válido, com indicadores visuais claros. Detecta problemas de segurança como algoritmos ausentes, emissores que não são URLs e declarações de segurança críticas. Cada declaração inclui um selo de importância para você saber no que focar.
- Decodificação abrangente de declarações: decodifica e explica mais de 30 declarações JWT padrão, incluindo iss, sub, aud, exp, scope, client_id e roles. Cada declaração tem uma descrição em linguagem simples do que significa e por que importa. Declarações personalizadas também são exibidas com seus valores brutos.
- Processamento 100% no lado do cliente: toda a decodificação de tokens acontece localmente no seu navegador usando a decodificação base64 integrada. Seus tokens nunca são enviados a qualquer servidor, armazenados ou registrados. Sem cadastro, sem chaves de API e nenhum dado sai do seu dispositivo. Inclui tokens de exemplo para teste.
Casos de uso comuns do depurador OAuth2
- Depurar fluxos de autenticação OAuth2: quando um fluxo de autenticação OAuth2 ou OIDC falha, decodifique seus tokens para inspecionar as declarações. Verifique se o emissor corresponde, se os escopos foram concedidos corretamente, se o público é válido e se o token tem a expiração correta. Identifique rapidamente erros de configuração.
- Análise de tokens de segurança: pesquisadores de segurança e testadores de invasão podem decodificar tokens para analisar seu conteúdo sem enviá-los a um serviço externo. Verifique a exposição de dados sensíveis nas declarações, confirme o uso de algoritmos e inspecione a estrutura do token em relação às boas práticas de segurança.
- Desenvolvimento e integração de API: ao integrar com uma API protegida por OAuth2, decodifique os tokens de acesso para verificar se contêm as declarações, os escopos e o público esperados. Teste diferentes tipos de token e entenda quais informações estão disponíveis para decisões de autorização.
- Aprender os padrões JWT e OAuth2: use o depurador para aprender como os JWTs são estruturados. Veja como o cabeçalho define o algoritmo de assinatura, como o payload carrega as declarações e como a assinatura garante a integridade. As descrições detalhadas das declarações fazem dele uma excelente ferramenta de aprendizado.
- Verificação de tokens de vários provedores: decodifique tokens de diferentes provedores OAuth2 (Google, Auth0, Azure AD, Okta, Keycloak) e compare suas estruturas de declarações. Cada provedor usa declarações e formatos ligeiramente diferentes - o depurador ajuda você a entender as diferenças.
- Solucionar problemas de expiração de tokens: quando os usuários relatam desconexões inesperadas, decodifique seus tokens para verificar o horário de expiração. O depurador mostra exatamente quando o token foi emitido e quando expira, ajudando a diagnosticar se tempos de vida curtos ou descompassos de relógio estão causando problemas.
O que são tokens JWT?
Os JSON Web Tokens (JWT) são um meio compacto e seguro para URL de representar declarações entre duas partes. Eles consistem em três partes separadas por pontos: um cabeçalho que descreve o algoritmo de assinatura e o tipo de token, um payload que contém as declarações (dados) e uma assinatura opcional que verifica se o token não foi adulterado. Os JWTs são comumente usados no OAuth 2.0 e no OpenID Connect (OIDC) para tokens de acesso e tokens de ID.
Como funciona nosso depurador OAuth2
- Cole seu token - Cole qualquer token JWT na área de entrada. A ferramenta detecta automaticamente os três segmentos separados por pontos (cabeçalho.payload.assinatura).
- Decodificação automática - A ferramenta decodifica cada segmento codificado em base64url usando a função atob() integrada do seu navegador, analisa o JSON e extrai todas as declarações.
- Análise e exibição - O tipo de token é identificado, a expiração é comparada com a hora atual e cada declaração é exibida com seu nível de importância, descrição e eventuais avisos de segurança.
Tipos de token que você pode decodificar
- Tokens de acesso - Usados para acessar recursos de API protegidos. Contêm declarações como scope, client_id e a parte autorizada (azp). Geralmente de curta duração.
- Tokens de ID - Usados no OpenID Connect para autenticar usuários. Contêm declarações de identidade como nome, e-mail, foto e nonce para proteção contra repetição.
- Tokens de atualização - Tokens de longa duração usados para obter novos tokens de acesso sem interação do usuário. Geralmente contêm menos declarações.
- Tokens opacos - Tokens que não podem ser decodificados porque não contêm dados JSON analisáveis. Precisam ser validados por meio de um endpoint de introspecção.
Privacidade, segurança e disponibilidade
Sua privacidade é nossa prioridade. Toda a decodificação de tokens é feita inteiramente no seu navegador usando a função atob() integrada - seus tokens nunca são enviados a qualquer servidor, e nenhum dado é registrado ou armazenado. O depurador OAuth2 é completamente gratuito, sem cadastro, sem chaves de API e sem limites de uso. No entanto, esteja ciente de que colar tokens contendo informações sensíveis em qualquer ferramenta online envolve um risco inerente - tenha cautela e considere a sensibilidade dos dados nos seus tokens.
Perguntas frequentes
Um JSON Web Token (JWT) é uma forma compacta e segura para URL de representar declarações entre duas partes. Ele consiste em três partes codificadas em base64 separadas por pontos: um cabeçalho (algoritmo e tipo de token), um payload (os dados/declarações reais) e uma assinatura (para verificar a integridade). Os JWTs são amplamente usados no OAuth 2.0 e no OpenID Connect.
Toda a decodificação de tokens acontece inteiramente no seu navegador usando a função atob() integrada. Seu token nunca é enviado a qualquer servidor, armazenado ou registrado. No entanto, você deve sempre ter cautela ao colar tokens com dados sensíveis em qualquer ferramenta online.
Não. Esta ferramenta decodifica o cabeçalho e o payload de um JWT para que você possa inspecionar seu conteúdo, mas não verifica a assinatura criptográfica. A verificação da assinatura exige a chave pública ou o segredo compartilhado do emissor, aos quais esta ferramenta não tem acesso.
Um token de acesso é usado para acessar recursos de API protegidos e normalmente contém escopos, client_id e a parte autorizada. Um token de ID é usado no OpenID Connect para autenticar o usuário e contém informações de identidade como nome, e-mail e foto.
A declaração exp (horário de expiração) indica quando o token expira. Se a hora atual passou do carimbo de data/hora exp, o token é considerado expirado e será rejeitado. Você precisará obter um novo token, normalmente usando um token de atualização ou autenticando-se novamente.
Um token opaco é um token cujo formato não pode ser analisado - ele não contém dados JSON codificados em base64. Diferentemente dos JWTs, os tokens opacos não podem ser decodificados localmente e devem ser validados por meio do endpoint de introspecção do servidor de autorização.
Sim, desde que o token seja um JWT (identificável por ter três segmentos separados por pontos). Provedores comuns que usam tokens de acesso JWT incluem Auth0, Okta, Azure AD, Amazon Cognito e Keycloak.
As declarações registradas padrão incluem iss (emissor), sub (assunto), aud (público), exp (expiração), nbf (não antes de), iat (emitido em) e jti (ID do JWT). As declarações específicas do OAuth2 incluem scope, client_id, azp, nonce e declarações de identidade como nome, e-mail e funções.
Se um token não tem a declaração exp (horário de expiração), significa que ele não expira e é válido indefinidamente - ou até que o provedor o revogue. Isso é incomum em tokens de acesso, mas pode acontecer com algumas implementações de token personalizadas.
Sim! O Depurador OAuth2 é completamente gratuito, sem cadastro, sem conta e sem chaves de API. Toda a decodificação de tokens acontece localmente no seu navegador - nenhum dado é enviado a qualquer servidor.