Decodificador de JWT

Decodifique JWT (JSON Web Tokens).

Exemplos de uso

Ver quais informações um token de login contém

Curioso sobre quais claims (ID do usuário, papéis, etc.) o token de acesso JWT do seu servidor carrega? Cole e veja o cabeçalho e o payload instantaneamente como JSON legível.

Verificar quando um token expira

Depurando por que os usuários continuam sendo deslogados? A claim exp é mostrada como uma data e hora legíveis, com um selo indicando se já expirou.

Verificar o algoritmo de assinatura

Não sabe se um token é HS256 ou RS256? O valor alg do cabeçalho é mostrado diretamente no painel de resumo.

Compartilhar o resultado decodificado com um colega de equipe

Quer que um colega veja o mesmo token? Clique em "Copiar link de compartilhamento" para copiar um link contendo o token que você está vendo — quem abrir esse link verá o mesmo token decodificado instantaneamente.

Perguntas frequentes

Esta ferramenta verifica a assinatura?

Não. Verificar uma assinatura exige a chave secreta (ou pública) que só o emissor deveria conhecer, e digitá-la em qualquer site é um risco de segurança. Esta ferramenta apenas decodifica e exibe o cabeçalho e o payload — nunca verifica se a assinatura é válida.

Como o link de compartilhamento carrega o token?

Ao clicar em "Copiar link de compartilhamento", é copiado um link com ?jwt=<token> adicionado — ou seja, o token fica exposto diretamente na URL. Abrir esse link mostra esse token instantaneamente (em vez do que estava salvo) e atualiza o armazenamento local com esse valor. Se você compartilhar o link por chat ou e-mail, o token pode acabar ficando registrado nesse histórico, então pense duas vezes antes de compartilhar um link gerado a partir de um token real e válido de produção.

O token que eu colo é enviado para um servidor?

Não. Toda a decodificação acontece inteiramente no seu navegador e nunca é enviada a um servidor. Para você continuar de onde parou na próxima visita, o token digitado é salvo apenas no armazenamento local (localStorage) do seu navegador, sem ser compartilhado entre dispositivos ou navegadores. Limpar o campo de entrada também apaga o que foi salvo. Mesmo assim, é uma boa prática evitar colar tokens reais de produção em sites aleatórios.

O que são exp, iat e nbf?

São claims padrão comuns em JWT. iat é quando o token foi emitido, exp é quando ele expira, e nbf ("not before") significa que o token não é válido antes desse momento. Todos são armazenados como timestamps Unix (segundos desde 1º de janeiro de 1970), que esta ferramenta converte em datas legíveis.

Estou recebendo um erro de formato inválido.

Um JWT deve ter exatamente 3 partes separadas por pontos (cabeçalho.payload.assinatura). Verifique se algum espaço em branco se misturou, ou se o token foi copiado de forma incompleta.