Diagnóstico de autenticação

Depurador JWT

Investigue por que um JWT que decodifica corretamente ainda retorna 401. Compare emissor e audiência esperados e cheque tempo, scopes e roles.

O token e os valores esperados são avaliados localmente no navegador.

Por que um JWT legível ainda pode falhar na autenticação

Decodificar apenas torna os dados legíveis. A API ainda pode rejeitar o token porque ele expirou, nbf ainda está no futuro, iss não corresponde ao emissor configurado ou aud aponta para outro recurso.

Autorização adiciona outra camada. O token pode autenticar a identidade e mesmo assim não ter o scope, role ou permissão exigidos pela operação.

Esta página não verifica a assinatura. Se tempo, emissor e audiência parecem corretos, confirme a assinatura com a chave pública ou o segredo realmente confiado pela aplicação.

Causas comuns de 401

Token expirado, issuer ou audience incorretos, assinatura inválida, nbf no futuro, token errado ou header Authorization malformado.

Causas comuns de 403

A autenticação pode funcionar, mas scopes, roles ou permissões específicas do recurso podem estar ausentes.