Decodificador de JWT
Decodifique um JSON Web Token para ler seu cabeçalho e payload em JSON simples.
Como usar Decodificador de JWT
- Cole seu JWT (um prefixo "Bearer " não é problema).
- O cabeçalho e o payload são decodificados em JSON legível.
- Verifique os horários de emissão e expiração, se presentes.
Sobre Decodificador de JWT
Um JSON Web Token (JWT) é o formato de token compacto por trás da maioria dos sistemas modernos de login e API. Ele tem três partes codificadas em Base64URL, separadas por pontos — o cabeçalho (qual algoritmo o assinou), o payload (as claims, como quem é o usuário e quando o token expira) e a assinatura. Este decodificador separa o token e transforma o cabeçalho e o payload de volta em JSON legível e formatado, para que você veja exatamente o que um token está carregando.
Ele também lê as claims de tempo padrão para você: iat (emitido em), exp (expiração) e nbf (não válido antes de) são exibidas como datas legíveis, para que você saiba rapidamente se um token expirou ou ainda não é válido — um dos motivos mais comuns para uma chamada de API ser rejeitada com um erro 401. Isso torna a ferramenta uma forma rápida de depurar problemas de autenticação, inspecionar o que um serviço terceirizado colocou em um token, ou verificar os escopos e papéis que um token concede.
Duas coisas importam para a segurança. Primeiro, a decodificação acontece inteiramente no seu navegador — seu token nunca é enviado a nenhum servidor, o que é importante porque um token ativo é uma credencial. Segundo, esta ferramenta decodifica, mas não verifica: ela mostra o que está dentro sem checar a assinatura, então um payload decodificado não é prova de nada e sempre deve ser verificado no seu backend antes de você confiar nele. Para decodificar as partes brutas manualmente, veja decodificar Base64; para organizar o payload, use o formatador de JSON.
Perguntas frequentes
Ela verifica a assinatura?
Não. Ela apenas decodifica o cabeçalho e o payload para que você possa inspecioná-los. A verificação da assinatura deve ser feita no seu servidor, com a chave secreta ou pública.
Meu token é enviado para algum lugar?
Não — a decodificação é 100% no lado do cliente, no seu navegador. Nada é enviado ou registrado.
Por que o payload é legível se ele está "codificado"?
Os JWTs são codificados, não criptografados. Qualquer pessoa pode decodificar o payload, por isso você nunca deve colocar segredos nele.

