JWT Validador exp/nbf/iat
Valide os timestamps de um token JWT (exp, nbf e iat) e veja se está expirado ou ainda não é válido. Útil para depurar autenticação, sem checar a assinatura.
Validade
—
Quando o token expira e por quê
A API devolve 401 e você não sabe se o problema é o token ou a permissão. O JWT está ali no header, com trezentos caracteres de base64, e ninguém lê epoch em segundos de cabeça. Colar isso num decodificador completo às vezes é demais: você quer uma resposta só, se o token já venceu, se ainda não começou a valer, e há quanto tempo ele foi emitido.
O token é quebrado nos pontos, o segundo pedaço (o payload) é decodificado de base64url e as três claims de tempo são comparadas com o relógio do seu computador. exp é o instante em que o token morre, nbf o instante em que ele passa a ser aceito e iat quando foi emitido, todos em segundos desde 1970, não em milissegundos, que é o tropeço clássico de quem gera token em JavaScript. Um iat no futuro sai marcado como suspeito.
Duas ressalvas. A comparação usa a hora do seu aparelho, então relógio adiantado faz token vivo parecer vencido, o mesmo tipo de bug que aparece em produção quando os servidores saem de sincronia. E a assinatura não é conferida: um token pode estar expirado e forjado ao mesmo tempo, e aqui só o prazo aparece. Nada sai do navegador, mas pense duas vezes antes de colar em qualquer página tokens de produção ainda válidos.
Perguntas frequentes
Qual a diferença entre exp, nbf e iat?
A ferramenta verifica a assinatura do JWT?
Por que o token aparece expirado se a API ainda aceita?
Ferramentas Relacionadas
Validador de Cron Expression
Valida uma expressão cron (5 ou 6 campos) e indica qual campo está incorreto. Aceita listas, ranges e steps.
Validador de OpenAPI
Cole um documento OpenAPI 3.x (YAML ou JSON) e verifique campos obrigatórios (info, paths, openapi). Lista erros e contagem de operações.
Validador de TOML
Verifica se um conteúdo TOML é sintaticamente válido. Mensagens de erro com linha e coluna.