JWT JTI Format Verifier
Valide o formato do JTI (JWT ID), o identificador único de um token JWT. Confira se segue boas práticas de segurança, como tamanho mínimo e formato UUID.
Resultado
—
Como conferir o jti de um JWT
Você ligou revogação de token no backend e agora cada JWT emitido tem o jti gravado numa lista de bloqueio. Aí vem a dúvida: o identificador que o seu emissor cria, algo como sess_4471, dá conta do recado? A RFC 7519 pede que o jti seja único entre emissores e difícil de adivinhar, mas não crava formato nenhum. É justamente nessa lacuna que a maioria dos times escorrega. Cole o valor aqui e você recebe um veredito curto sobre a cara dele.
Por dentro é uma escada de checagens em ordem fixa. Campo vazio devolve INVÁLIDO. Se o texto casar com o desenho de UUID (grupos hexadecimais 8-4-4-4-12), a resposta vira OK — UUID v seguido do dígito de versão, lido direto do caractere 15 da string. Fora disso: menos de 16 caracteres vira FRACO com a contagem; qualquer caractere fora de A-Z, a-z, 0-9, hífen e sublinhado vira AVISO; o que sobra é OK com o tamanho. O veredito recalcula a cada tecla.
Formato é metade da história. O script não tem como saber se aquele jti já foi emitido antes nem se veio de um gerador aleatório: vinte letras a repetidas voltam como OK — 20 chars, e o UUID todo zerado volta como UUID v0. Trate o resultado como triagem, não como auditoria de segurança. Na hora de gerar, use crypto.randomUUID() ou 16 bytes de CSPRNG em base64url, e guarde o par jti mais exp no servidor. Tudo roda no navegador, nada sai da máquina.
Perguntas frequentes
Para que serve mesmo o jti?
O jti precisa ser UUID?
Se aparecer OK, meu jti está seguro?
Ferramentas Relacionadas
Validador de JWT
Verifique se um JWT tem estrutura válida (3 segmentos), header e payload decodificáveis em base64url, e mostra exp, iat, nbf e quaisquer claims. Tudo no navegador.
JWT Algoritmo: Policy Checker
Verifica se o "alg" do header JWT está em uma allowlist segura (rejeita "none" e HS256 em contextos JWE).
JWT Validador exp/nbf/iat
Valide os timestamps de um token JWT (exp, nbf e iat) e veja se está expirado ou ainda não é válido. Útil para depurar autenticação, sem checar a assinatura.