Perguntas frequentes
Meu token é enviado para algum lugar?
Não. A decodificação e a verificação de assinatura rodam inteiramente no seu navegador com WebCrypto — nenhuma requisição de rede é feita com seu token ou segredo. Isso torna a ferramenta segura até com tokens de produção que carregam claims reais de usuários.
Por que você não consegue verificar tokens RS256?
RS256 e as demais famílias assimétricas são verificadas com a chave pública do signatário, que fica no endpoint JWKS do emissor — uma ferramenta do lado cliente não tem como obter e confiar nessa chave por você de forma segura. O decodificador informa esses tokens como não verificáveis localmente em vez de fingir um resultado. Tokens HMAC (HS256/384/512) só precisam do segredo compartilhado, então esses são verificados quando você o fornece.
O que significa quando um token diz alg=none?
alg=none declara que o token não foi assinado de forma alguma. Bibliotecas que aceitam none são a origem de infames bypasses de autenticação. O decodificador sinaliza esses tokens como não protegidos, sem segmento de assinatura para verificar.
Por que exp e iat são mostrados como números brutos?
Porque é assim que o token os carrega — segundos epoch NumericDate conforme a RFC 7519. A ferramenta não converte nem interpreta claims silenciosamente: conversão silenciosa é onde decodificadores mentem, e o valor bruto é a verdade que o servidor vê.
Esta ferramenta consegue decodificar tokens de acesso OAuth 2.0?
Somente se forem JWTs. Muitos provedores (Okta, Auth0, Azure AD) emitem tokens de acesso JWT, e esses são decodificados aqui. Tokens opacos — strings aleatórias que são apenas identificadores — não têm JSON dentro e não são JWTs; nenhum decodificador pode transformá-los em claims.