Ferramentas para Desenvolvedores

Decodificador de JWT

Decodifique um JSON Web Token para ler seu cabeçalho e payload em JSON simples.

Avalie esta ferramenta

Como usar Decodificador de JWT

  1. Cole seu JWT (um prefixo "Bearer " não é problema).
  2. O cabeçalho e o payload são decodificados em JSON legível.
  3. Verifique os horários de emissão e expiração, se presentes.

Sobre Decodificador de JWT

Um JSON Web Token (JWT) é o formato de token compacto por trás da maioria dos sistemas modernos de login e API. Ele tem três partes codificadas em Base64URL, separadas por pontos — o cabeçalho (qual algoritmo o assinou), o payload (as claims, como quem é o usuário e quando o token expira) e a assinatura. Este decodificador separa o token e transforma o cabeçalho e o payload de volta em JSON legível e formatado, para que você veja exatamente o que um token está carregando.

Ele também lê as claims de tempo padrão para você: iat (emitido em), exp (expiração) e nbf (não válido antes de) são exibidas como datas legíveis, para que você saiba rapidamente se um token expirou ou ainda não é válido — um dos motivos mais comuns para uma chamada de API ser rejeitada com um erro 401. Isso torna a ferramenta uma forma rápida de depurar problemas de autenticação, inspecionar o que um serviço terceirizado colocou em um token, ou verificar os escopos e papéis que um token concede.

Duas coisas importam para a segurança. Primeiro, a decodificação acontece inteiramente no seu navegador — seu token nunca é enviado a nenhum servidor, o que é importante porque um token ativo é uma credencial. Segundo, esta ferramenta decodifica, mas não verifica: ela mostra o que está dentro sem checar a assinatura, então um payload decodificado não é prova de nada e sempre deve ser verificado no seu backend antes de você confiar nele. Para decodificar as partes brutas manualmente, veja decodificar Base64; para organizar o payload, use o formatador de JSON.

Perguntas frequentes

Ela verifica a assinatura?

Não. Ela apenas decodifica o cabeçalho e o payload para que você possa inspecioná-los. A verificação da assinatura deve ser feita no seu servidor, com a chave secreta ou pública.

Meu token é enviado para algum lugar?

Não — a decodificação é 100% no lado do cliente, no seu navegador. Nada é enviado ou registrado.

Por que o payload é legível se ele está "codificado"?

Os JWTs são codificados, não criptografados. Qualquer pessoa pode decodificar o payload, por isso você nunca deve colocar segredos nele.