🔑 Decodificador e Inspetor JWT
Cole qualquer JSON Web Token para decodificar e inspecionar seu cabeçalho, carga útil (payload) e assinatura.
Token
Header
Payload
Signature
O que é um JWT?
Um JSON Web Token (JWT) é uma credencial compacta e segura para URLs usada para transmitir informações de forma segura entre partes como um objeto JSON. Os JWTs são amplamente utilizados para autenticação, tokens de sessão, chaves de API e tokens de acesso do OAuth 2.0 em aplicações web e móveis.
Um JWT sempre tem três partes separadas por pontos: header.payload.signature. Cada parte é codificada em Base64URL. O cabeçalho declara o algoritmo de assinatura, a carga útil contém as reivindicações (os dados) e a assinatura é uma soma de verificação criptográfica que prova que o token não foi adulterado.
Como decodificar um JWT online
- Passo 1: Copie seu JWT (ele se parece com uma longa string de letras, números e pontos).
- Passo 2: Cole-o no campo "Token" acima. A decodificação acontece instantaneamente à medida que você digita.
- Passo 3: Inspecione o cabeçalho, carga útil e assinatura decodificados nos painéis à direita.
- Passo 4 (opcional): Para verificar uma assinatura HS256/HS384/HS512, cole seu segredo compartilhado no campo de verificação e clique em Verificar.
Reivindicações comuns do JWT (Claims)
| Claim | Significado | Exemplo |
|---|---|---|
iss | Issuer - quem criou e assinou o token | "https://auth.example.com" |
sub | Subject - o usuário/entidade do qual o token trata | "user_42" |
aud | Audience - a quem se destina o token | "my-api" |
exp | Expiration time (segundos Unix). O token é inválido após esse tempo. | 1893456000 |
nbf | Not-before - o token não é válido antes desse horário | 1700000000 |
iat | Issued-at - quando o token foi criado | 1700000000 |
jti | JWT ID - identificador exclusivo (para listas de revogação) | "a1b2c3d4" |
A decodificação do JWT é segura?
Decodificar um JWT não revela a chave secreta. O cabeçalho e a carga útil são codificados em Base64, não criptografados - qualquer pessoa com o token pode lê-los. A assinatura é o que comprova a autenticidade, e verificá-la exige a chave secreta (para HMAC) ou a chave pública (para RSA/ECDSA).
Esta ferramenta é executada 100% no seu navegador. Seus tokens nunca são enviados para os nossos servidores, registrados ou armazenados. Colar um token de produção aqui é seguro - mas trate o token em si como uma senha e mude-o se tiver sido exposto em outro local.
🔒 100% Privado e Local
Toda a decodificação é realizada diretamente em seu navegador. Seus tokens nunca saem do seu dispositivo - sem processamento no servidor, sem registros.
Perguntas Frequentes
Por que minhas reivindicações do JWT são ilegíveis?
As cargas úteis do JWT são JSON codificados em Base64URL. Para um humano, parecem caracteres aleatórios, mas não estão criptografados, apenas codificados. Esta ferramenta decodifica o Base64 e exibe o JSON formatado.
Posso verificar assinaturas RS256 / ES256 aqui?
Ainda não - esta versão suporta a verificação baseada em HMAC (HS256, HS384, HS512), que utiliza um segredo compartilhado. As verificações RSA e ECDSA exigem uma chave pública e serão adicionadas em uma atualização futura.
Meu token diz "expirado", mas acabei de recebê-lo, por quê?
Verifique o relógio do seu sistema. A verificação de expiração compara a reivindicação exp (timestamp Unix) com a hora local do seu navegador. Um relógio dessincronizado por mesmo alguns minutos pode fazer com que um token recente pareça expirado.
A parte da assinatura é decodificada?
A assinatura é exibida em formato bruto (codificada em Base64URL). Ao contrário do cabeçalho e da carga útil, não é um JSON, mas um hash criptográfico de base64(header).base64(payload) assinado com o segredo ou chave privada. Você só pode "decodificá-la" de forma significativa verificando-a contra os dados originais e a chave.
Esta ferramenta armazena meus tokens?
Não. A decodificação ocorre inteiramente em seu navegador usando JavaScript. Nada é enviado para o servidor ou registrado. Feche a aba e seu token desaparecerá.