tomai
Entrar

O que um JWT revela — e por que colar tokens de produção online é perigoso

Um JSON Web Token parece embaralhado, mas tem exatamente três partes separadas por pontos: header, payload, signature. Entender o papel de cada uma é uma habilidade de segurança.

A assinatura evita adulteração — não leitura

Header e payload são Base64URL puro: qualquer pessoa com o token lê claims como id, email, papéis e expiração sem esforço. A assinatura só prova que o payload não foi alterado por quem não tem a chave.

A armadilha clássica: alg=none

Se um servidor aceita tokens com algoritmo none, a assinatura é ignorada por completo — uma famosa classe de falhas de tomada de conta. O servidor deve fixar o algoritmo esperado.

Nunca cole tokens de produção em sites aleatórios

Um token de sessão é uma credencial bearer: quem o tem age como você até expirar. Colar um token ativo num decodificador desconhecido entrega sua sessão àquele site. Para inspecionar, use uma ferramenta que decodifique localmente no navegador — como nosso decodificador JWT, que nunca envia o token — e prefira tokens de teste desde o início.

Checklist rápido

  • Confira exp antes de confiar
  • Confirme que o algoritmo é o esperado pelo servidor
  • Trate todo token como legível, nunca secreto

Inspecione um token com segurança: decodifique localmente — header e payload aparecem na hora, nada é transmitido.