Decodificador de JWT
Cole um JSON Web Token e leia o header e o payload como JSON formatado — com os prazos de expiração convertidos em datas legíveis. Totalmente offline.
817 visualizações
Não foi possível decodificar — cole um JWT de três partes separadas por pontos.
A assinatura NÃO é verificada: decodificar com sucesso não significa que o token é autêntico.
O que existe dentro de um token
Um JWT tem três partes codificadas em Base64URL — header, payload, assinatura — unidas por pontos. Cole um e a ferramenta decodifica o header (algoritmo, tipo) e o payload (claims) em JSON bem formatado. Campos de tempo como exp, iat e nbf também aparecem como datas legíveis, com um selo que mostra de relance se o token está expirado no momento.
A decodificação acontece inteiramente no seu navegador — nada é enviado para lugar nenhum, o que importa porque tokens são credenciais. Note o que esta ferramenta deliberadamente não faz: ela não verifica a assinatura (isso exige a chave secreta ou pública), então "decodificou certinho" nunca quer dizer "é autêntico".
Perguntas Frequentes
Decodificar confirma que o token é válido?
Não — decodificar apenas lê o conteúdo. A verificação de assinatura exige a chave de assinatura ou a chave pública e é responsabilidade do seu servidor. Qualquer um pode montar um token com qualquer payload; só a assinatura prova autenticidade.
É seguro colar aqui um token real de produção?
A ferramenta nunca transmite o token — a decodificação é local. Ainda assim, trate tokens de produção como senhas: prefira tokens expirados ou de teste ao depurar em ambientes compartilhados.
Por que meu token não decodifica?
Verifique se você copiou as três partes separadas por pontos e se nenhuma quebra de linha entrou no meio. Tokens criptografados (JWE, cinco partes) não podem ser lidos sem a chave — esta ferramenta lida com tokens assinados (JWS), o tipo mais comum.
Ferramentas Semelhantes
Reportar um Problema
Decodificador de JWT