TextSorter

Token

Verificar assinatura (HS256/HS384/HS512)

Header

Cole um token para decodificar

Payload

Cole um token para decodificar

Signature

Cole um token para decodificar

O que é um JWT?

Um JSON Web Token (JWT) é uma credencial compacta e segura para URLs usada para transmitir informações de forma segura entre partes como um objeto JSON. Os JWTs são amplamente utilizados para autenticação, tokens de sessão, chaves de API e tokens de acesso do OAuth 2.0 em aplicações web e móveis.

Um JWT sempre tem três partes separadas por pontos: header.payload.signature. Cada parte é codificada em Base64URL. O cabeçalho declara o algoritmo de assinatura, a carga útil contém as reivindicações (os dados) e a assinatura é uma soma de verificação criptográfica que prova que o token não foi adulterado.

Como decodificar um JWT online

Reivindicações comuns do JWT (Claims)

ClaimSignificadoExemplo
issIssuer - quem criou e assinou o token"https://auth.example.com"
subSubject - o usuário/entidade do qual o token trata"user_42"
audAudience - a quem se destina o token"my-api"
expExpiration time (segundos Unix). O token é inválido após esse tempo.1893456000
nbfNot-before - o token não é válido antes desse horário1700000000
iatIssued-at - quando o token foi criado1700000000
jtiJWT ID - identificador exclusivo (para listas de revogação)"a1b2c3d4"

A decodificação do JWT é segura?

Decodificar um JWT não revela a chave secreta. O cabeçalho e a carga útil são codificados em Base64, não criptografados - qualquer pessoa com o token pode lê-los. A assinatura é o que comprova a autenticidade, e verificá-la exige a chave secreta (para HMAC) ou a chave pública (para RSA/ECDSA).

Esta ferramenta é executada 100% no seu navegador. Seus tokens nunca são enviados para os nossos servidores, registrados ou armazenados. Colar um token de produção aqui é seguro - mas trate o token em si como uma senha e mude-o se tiver sido exposto em outro local.

🔒 100% Privado e Local

Toda a decodificação é realizada diretamente em seu navegador. Seus tokens nunca saem do seu dispositivo - sem processamento no servidor, sem registros.

Perguntas Frequentes

Por que minhas reivindicações do JWT são ilegíveis?

As cargas úteis do JWT são JSON codificados em Base64URL. Para um humano, parecem caracteres aleatórios, mas não estão criptografados, apenas codificados. Esta ferramenta decodifica o Base64 e exibe o JSON formatado.

Posso verificar assinaturas RS256 / ES256 aqui?

Ainda não - esta versão suporta a verificação baseada em HMAC (HS256, HS384, HS512), que utiliza um segredo compartilhado. As verificações RSA e ECDSA exigem uma chave pública e serão adicionadas em uma atualização futura.

Meu token diz "expirado", mas acabei de recebê-lo, por quê?

Verifique o relógio do seu sistema. A verificação de expiração compara a reivindicação exp (timestamp Unix) com a hora local do seu navegador. Um relógio dessincronizado por mesmo alguns minutos pode fazer com que um token recente pareça expirado.

A parte da assinatura é decodificada?

A assinatura é exibida em formato bruto (codificada em Base64URL). Ao contrário do cabeçalho e da carga útil, não é um JSON, mas um hash criptográfico de base64(header).base64(payload) assinado com o segredo ou chave privada. Você só pode "decodificá-la" de forma significativa verificando-a contra os dados originais e a chave.

Esta ferramenta armazena meus tokens?

Não. A decodificação ocorre inteiramente em seu navegador usando JavaScript. Nada é enviado para o servidor ou registrado. Feche a aba e seu token desaparecerá.

Ferramentas de Desenvolvedor Relacionadas