Diagnóstico de autenticação
Depurador JWT
Investigue por que um JWT que decodifica corretamente ainda retorna 401. Compare emissor e audiência esperados e cheque tempo, scopes e roles.
O token e os valores esperados são avaliados localmente no navegador.
Por que um JWT legível ainda pode falhar na autenticação
Decodificar apenas torna os dados legíveis. A API ainda pode rejeitar o token porque ele expirou, nbf ainda está no futuro, iss não corresponde ao emissor configurado ou aud aponta para outro recurso.
Autorização adiciona outra camada. O token pode autenticar a identidade e mesmo assim não ter o scope, role ou permissão exigidos pela operação.
Esta página não verifica a assinatura. Se tempo, emissor e audiência parecem corretos, confirme a assinatura com a chave pública ou o segredo realmente confiado pela aplicação.
Causas comuns de 401
Token expirado, issuer ou audience incorretos, assinatura inválida, nbf no futuro, token errado ou header Authorization malformado.
Causas comuns de 403
A autenticação pode funcionar, mas scopes, roles ou permissões específicas do recurso podem estar ausentes.
Ferramentas avançadas de JWT e identidade
Guias para depurar JWT
Estes são os fluxos que uso quando o token decodifica, mas a API ainda o rejeita.
Como depurar erro JWT 401 Unauthorized
Um fluxo completo do Authorization header até assinatura, iss, aud e tipo de token.
Ler guia →Como corrigir audience mismatch em JWT
Como descobrir se o token foi emitido para a API errada.
Ler guia →Validação de issuer JWT e erros de iss
Como confirmar o emissor e a origem de chaves que a aplicação confia.
Ler guia →Como corrigir erro de JWT expirado
Como separar expiração real de outros problemas de autenticação.
Ler guia →