Decodificador de JWT

Cole um JSON Web Token e leia o header e o payload como JSON formatado — com os prazos de expiração convertidos em datas legíveis. Totalmente offline.

817 visualizações

O que existe dentro de um token

Um JWT tem três partes codificadas em Base64URL — header, payload, assinatura — unidas por pontos. Cole um e a ferramenta decodifica o header (algoritmo, tipo) e o payload (claims) em JSON bem formatado. Campos de tempo como exp, iat e nbf também aparecem como datas legíveis, com um selo que mostra de relance se o token está expirado no momento.

A decodificação acontece inteiramente no seu navegador — nada é enviado para lugar nenhum, o que importa porque tokens são credenciais. Note o que esta ferramenta deliberadamente não faz: ela não verifica a assinatura (isso exige a chave secreta ou pública), então "decodificou certinho" nunca quer dizer "é autêntico".

Perguntas Frequentes

Decodificar confirma que o token é válido?

Não — decodificar apenas lê o conteúdo. A verificação de assinatura exige a chave de assinatura ou a chave pública e é responsabilidade do seu servidor. Qualquer um pode montar um token com qualquer payload; só a assinatura prova autenticidade.

É seguro colar aqui um token real de produção?

A ferramenta nunca transmite o token — a decodificação é local. Ainda assim, trate tokens de produção como senhas: prefira tokens expirados ou de teste ao depurar em ambientes compartilhados.

Por que meu token não decodifica?

Verifique se você copiou as três partes separadas por pontos e se nenhuma quebra de linha entrou no meio. Tokens criptografados (JWE, cinco partes) não podem ser lidos sem a chave — esta ferramenta lida com tokens assinados (JWS), o tipo mais comum.

Ferramentas Semelhantes