Web & Autenticação

Depurador de Tokens OAuth2 — Decodifique Tokens e Analise URLs de Autenticação

Depurador online e gratuito de tokens OAuth2. Decodifique access tokens e ID tokens JWT, analise URLs de autorização OAuth2 e inspecione parâmetros OIDC.

Uso gratuito Sem cadastro Funciona no navegador

Área da ferramenta

Decoding stays in your browser. Signature and trust are not verified.

O que é um depurador de tokens OAuth2?

Um depurador de tokens OAuth2 é uma ferramenta para desenvolvedores inspecionarem fluxos de autenticação OAuth2 e OpenID Connect (OIDC). Ele decodifica access tokens e ID tokens no formato JWT para revelar seus headers e claims do payload, além de analisar URLs de autorização OAuth2 para extrair parâmetros como client_id, redirect_uri, scope, response_type, state e desafios PKCE. Isso facilita a investigação de problemas de autenticação, a conferência do conteúdo dos tokens e a compreensão dos parâmetros de requisições de autorização durante o desenvolvimento.

Como usar o depurador de tokens OAuth2

  1. 1Selecione a aba 'Decode Token' para inspecionar um token JWT ou 'Parse Auth URL' para analisar uma URL de autorização.
  2. 2Para decodificar um token, cole seu access_token ou id_token. A ferramenta decodificará o header e o payload do JWT e os exibirá como JSON formatado.
  3. 3Para analisar uma URL, cole uma URL completa de autorização OAuth2, por exemplo, a URL da barra de endereços do navegador durante um fluxo de login.
  4. 4O analisador de URL extrai e identifica todos os parâmetros da query string, destacando parâmetros OAuth2 conhecidos, como client_id, scope e campos PKCE.
  5. 5Revise as informações extraídas para conferir se sua configuração OAuth2 está correta.

Casos de uso comuns

Depuração de fluxos de login

Quando um fluxo de login OAuth2 falhar, cole a URL de autorização para conferir se os parâmetros client_id, redirect_uri e scope estão definidos corretamente.

Inspeção de ID tokens

Após uma autenticação OIDC, decodifique o id_token para conferir claims de identidade do usuário, como email, name e audience.

Verificação de PKCE

Confira se sua requisição de autorização inclui os parâmetros code_challenge e code_challenge_method corretos para fluxos PKCE.

Validação do escopo do token

Decodifique access tokens para conferir se os escopos concedidos correspondem aos que sua aplicação solicitou e necessita.

Perguntas frequentes

Quais tipos de token esta ferramenta pode decodificar?

Esta ferramenta pode decodificar qualquer token no formato JWT (JSON Web Token), incluindo a maioria dos access tokens OAuth2 e todos os ID tokens OIDC. Tokens opacos, que são strings aleatórias sem a estrutura JWT, não podem ser decodificados porque não contêm claims legíveis.

O que é PKCE e por que code_challenge aparece na URL?

PKCE (Proof Key for Code Exchange) é uma extensão de segurança do OAuth2 que evita ataques de interceptação do código de autorização. O parâmetro code_challenge na URL de autorização é uma versão com hash de um segredo cujo conhecimento o cliente comprovará posteriormente durante a troca do token.

Por que o parâmetro state é importante no OAuth2?

O parâmetro state é um mecanismo de proteção contra CSRF. Sua aplicação gera um valor aleatório, inclui-o na requisição de autorização e confere se ele corresponde ao valor recebido quando o usuário é redirecionado de volta. Isso impede que invasores forjem respostas de autorização.

Os tokens e URLs analisados são enviados para algum servidor?

Não. A decodificação e a análise são realizadas localmente no navegador, sem enviar tokens, claims ou URLs para um backend.