Decodificador JWT

Cole um token JWT para inspecionar seu cabeçalho, payload e assinatura. Timestamps são convertidos automaticamente para datas legíveis, facilitando a depuração de autenticação.


    

    

    

Esta ferramenta apenas decodifica o token no navegador. Ela NÃO verifica a assinatura.

Funcionalidades

Mostrar Header, Payload e Signature
Interpretar as marcas temporais
Verificação da validade
Apenas descodifica (sem verificar a assinatura)

Como Usar

1. Cole seu token JWT (a string longa com dois pontos) na caixa de entrada.

2. O cabeçalho, payload e assinatura são decodificados instantaneamente à direita.

3. A data de expiração é destacada se o token estiver expirado.

Sobre esta ferramenta

Um JSON Web Token tem três partes codificadas em Base64URL separadas por pontos: um cabeçalho que descreve o algoritmo de assinatura, um payload com claims como o ID do usuário e o horário de expiração, e uma assinatura. Este decodificador separa o token, decodifica o cabeçalho e o payload em JSON legível, converte os timestamps iat, nbf e exp em datas e informa se o token está expirado, ainda não é válido ou está dentro da validade. Ele foi feito para depurar autenticação — conferir quais claims um provedor de identidade envia, por que uma sessão termina antes da hora ou qual algoritmo está em uso. Decodificar não é verificar: qualquer pessoa pode ler o payload de um JWT, e só um servidor com o segredo ou a chave pública corretos pode confirmar que a assinatura é autêntica.

Perguntas Frequentes

É seguro colar um token real aqui?
O token é decodificado no seu navegador e não é enviado a nenhum servidor. Ainda assim, um token de acesso válido funciona como uma senha até expirar, então evite compartilhar tokens de produção em qualquer lugar e prefira tokens expirados ou de teste para depurar.
Esta ferramenta verifica a assinatura?
Não. A verificação exige o segredo (no HS256) ou a chave pública do emissor (no RS256 ou ES256). Nunca confie no conteúdo de um token na sua aplicação antes de verificá-lo com uma biblioteca adequada.
O que significam iat, nbf e exp?
iat (issued at) é quando o token foi criado, nbf (not before) é o momento mais cedo em que ele pode ser usado e exp (expiration) é quando ele deixa de ser válido. Os três são timestamps Unix em segundos.
O payload de um JWT é criptografado?
Um JWT assinado padrão (JWS) é apenas codificado, então qualquer pessoa pode ler o payload. Não coloque senhas nem dados pessoais sensíveis nele. Tokens criptografados (JWE) têm cinco partes e não podem ser lidos sem a chave.
Por que a decodificação do meu token falha?
O token pode estar incompleto, conter espaços ou quebras de linha, incluir o prefixo "Bearer " ou ser um JWE criptografado com cinco segmentos. Cole apenas as três partes separadas por pontos de um JWT assinado.

Ferramentas Relacionadas