Sem upload, 100% local, sem conta

Decodificador JWT

Cole um JWT para ver seu cabeçalho, payload e expiração. Nenhum token é enviado. A assinatura NÃO é verificada, use apenas para inspeção.

Como o Decodificador JWT funciona

O Decodificador JWT divide um JSON Web Token em suas três partes, cabeçalho, payload e assinatura, e exibe o cabeçalho e o payload como JSON formatado. A decodificação é feita localmente no navegador decodificando em base64url cada parte: seu token nunca é enviado para nenhum servidor. A ferramenta não realiza verificação de assinatura; apenas mostra o que está dentro das declarações do token.

Essa distinção importa para a segurança: ver um JWT decodificado informa quais declarações ele contém (ID do usuário, expiração, funções, escopos), mas não confirma que o token foi emitido por uma autoridade legítima ou não foi adulterado. A verificação de assinatura requer a chave pública ou o segredo compartilhado do emissor, que você nunca deve colar em uma ferramenta pública. Use este decodificador apenas para inspeção e depuração.

Como usar o Decodificador JWT, passo a passo

  1. Cole a string JWT completa (três segmentos base64url separados por pontos) no campo de entrada.
  2. As seções de cabeçalho e payload aparecem instantaneamente como JSON formatado.
  3. Verifique o campo 'exp' no payload para ver o carimbo de data/hora de expiração (segundos Unix epoch).
  4. O segmento de assinatura é exibido como está; esta ferramenta não o verifica.

Casos de uso comuns

  • Um desenvolvedor que depura um problema de autenticação precisa ler as declarações dentro de um JWT para confirmar que os escopos e funções corretos estão presentes.
  • Um engenheiro de QA verifica o campo 'exp' de um token de acesso para verificar se a expiração está definida para a duração esperada.
  • Um revisor de segurança inspeciona um JWT de um serviço de terceiros para entender quais dados do usuário ele codifica antes de aceitá-lo.
  • Um engenheiro de back-end soluciona um erro 401 verificando se a declaração 'aud' (audiência) do token corresponde ao identificador de API esperado.

Perguntas frequentes

Esta ferramenta verifica a assinatura JWT?

Não. A ferramenta apenas decodifica em base64url os segmentos de cabeçalho e payload para exibir seu conteúdo como JSON. A verificação de assinatura requer a chave secreta ou pública do emissor, que você não deve colar aqui. Um payload decodificado que parece válido ainda pode ter uma assinatura inválida; sempre verifique a assinatura no lado do servidor usando uma biblioteca JWT confiável.

Meu token JWT é transmitido para algum servidor quando eu o colo aqui?

Não. A decodificação é feita com três chamadas ao atob (ou TextDecoder nos bytes brutos) executando completamente no motor JavaScript do navegador. Nada que você cola aqui sai da aba do navegador. Esta é a única forma segura de inspecionar um JWT contendo declarações de usuário privadas: completamente local, sem requisição de rede.

Qual é a diferença entre os segmentos de cabeçalho, payload e assinatura?

Um JWT tem três segmentos codificados em base64url separados por pontos. O cabeçalho identifica o algoritmo usado para assinar o token (por exemplo, HS256 ou RS256). O payload contém as declarações: fatos sobre o sujeito e metadados adicionais (expiração, emissor, audiência, declarações personalizadas). A assinatura é um valor criptográfico calculado a partir do cabeçalho e do payload usando a chave do emissor; é o que permite ao destinatário verificar que o token não foi alterado.

O que significa 'exp' no payload?

A declaração 'exp' é o tempo de expiração do token, expresso como um carimbo de data/hora Unix (segundos inteiros desde 1 de janeiro de 1970 UTC). Se o horário atual for maior que 'exp', o token está expirado e deve ser rejeitado por qualquer servidor que o valide. Esta ferramenta mostra o valor numérico bruto; você pode convertê-lo usando a ferramenta de carimbo de data/hora neste site. O selo de expirado ou válido compara esse número com o relógio do seu próprio dispositivo, então uma máquina com o horário errado também vai julgar o token errado. É uma indicação, nunca um substituto do servidor que de fato valida a assinatura.

Posso decodificar um token opaco ou de referência com esta ferramenta?

Não. Tokens opacos (às vezes chamados de tokens de referência) são strings aleatórias que não carregam dados do usuário em si mesmos; devem ser enviados ao endpoint de introspecção do emissor para recuperar as declarações associadas. Esta ferramenta funciona apenas com JWTs autocontidos no formato padrão de três partes.