Decodificador JWT
SegurançaDecodifica e analisa tokens JWT
- Executa no seu navegador
- Nada é enviado para um servidor
- Sem registo
Token JWT
Decodificador JWT: Inspecione JSON Web Tokens com Segurança
JWT (JSON Web Token) é o padrão para autenticação stateless em APIs modernas. Consiste em três partes: header, payload e signature — todas codificadas em Base64URL e separadas por pontos.
Nosso decodificador decompõe cada parte do token e mostra o JSON legível, incluindo claims padrão (iss, sub, aud, exp, iat) e claims personalizados. Tudo executa no seu navegador — o token nunca sai do seu dispositivo.
IMPORTANTE: esta ferramenta decodifica mas não verifica a assinatura. Para verificar autenticidade você precisa do segredo compartilhado (HS256) ou da chave pública (RS256/ES256). Nunca compartilhe JWTs de produção em ferramentas online.
Como funciona?
- Cole o JWT
Copie o token completo (três partes Base64URL separadas por pontos) no campo de entrada.
- Revise o conteúdo decodificado
Veja o header (algoritmo) e payload (claims) como JSON formatado.
- Verifique os claims
Verifique expiração (exp), emissor (iss), sujeito (sub) e qualquer claim personalizado que precise.
Perguntas Frequentes
É seguro colar JWTs de produção em ferramentas online?
Não. Mesmo que nossa ferramenta rode localmente, a melhor prática é nunca expor JWTs de ambientes reais. Use tokens de staging/desenvolvimento ou gere JWTs de teste.
Como sei se um JWT está expirado?
O claim 'exp' contém um timestamp Unix (segundos desde 1970). Nosso decodificador mostra automaticamente se está expirado comparando com o horário atual.
Posso verificar a assinatura JWT aqui?
Ainda não nesta ferramenta. Para verificar HS256 você precisa do segredo compartilhado; para RS256/ES256 você precisa da chave pública. Use bibliotecas como jsonwebtoken (Node.js) ou PyJWT (Python) no seu backend.