O que um JWT revela — e por que colar tokens de produção online é perigoso
Um JSON Web Token parece embaralhado, mas tem exatamente três partes separadas por pontos: header, payload, signature. Entender o papel de cada uma é uma habilidade de segurança.
A assinatura evita adulteração — não leitura
Header e payload são Base64URL puro: qualquer pessoa com o token lê claims como id, email, papéis e expiração sem esforço. A assinatura só prova que o payload não foi alterado por quem não tem a chave.
A armadilha clássica: alg=none
Se um servidor aceita tokens com algoritmo none, a assinatura é ignorada por completo — uma famosa classe de falhas de tomada de conta. O servidor deve fixar o algoritmo esperado.
Nunca cole tokens de produção em sites aleatórios
Um token de sessão é uma credencial bearer: quem o tem age como você até expirar. Colar um token ativo num decodificador desconhecido entrega sua sessão àquele site. Para inspecionar, use uma ferramenta que decodifique localmente no navegador — como nosso decodificador JWT, que nunca envia o token — e prefira tokens de teste desde o início.
Checklist rápido
- Confira exp antes de confiar
- Confirme que o algoritmo é o esperado pelo servidor
- Trate todo token como legível, nunca secreto
Inspecione um token com segurança: decodifique localmente — header e payload aparecem na hora, nada é transmitido.