TontonTools

Decodificador JWT

Decodifique o cabeçalho e a carga de um JSON Web Token de forma instantânea e privada.

100% Grátis Sem registro Amigável à privacidade Desenvolvimento Web
Atualizado set 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Como usar Decodificador JWT

  1. Cole seu JWT (a longa string xxxxx.yyyyy.zzzzz) na caixa.
  2. Veja o cabeçalho decodificado e a carga útil mostrados como JSON formatado.
  3. Verifique as declarações padrão — expiração e emissão em são mostradas como datas legíveis.
  4. Inspecione ou depure conforme necessário. Lembre-se de que a assinatura não é verificada aqui.

O que é Decodificador JWT?

Um JSON Web Token (JWT) é um token compacto e seguro para URL feito de três partes Base64URL separadas por pontos: um cabeçalho (algoritmo e tipo), uma carga útil (as declarações/dados) e uma assinatura (que verifica a integridade). O cabeçalho e a carga útil são codificados, não criptografados, para que qualquer pessoa possa lê-los.

Declarações comuns de carga útil incluem iss (emissor), sub (assunto), aud (público), iat (emitido em) e exp (expiração). A decodificação revela isso; verificar a assinatura – que requer a chave secreta ou pública – é o que prova que o token é autêntico.

Sobre o Decodificador JWT

O decodificador JWT decodifica instantaneamente um JSON Web Token em seu cabeçalho e carga útil legíveis e divide as declarações padrão — emissor, assunto, público, data de emissão e expiração — com datas legíveis por humanos. Cole um token para ver exatamente o que ele contém durante a depuração da autenticação.

JWTs são a espinha dorsal da autenticação moderna: APIs, logon único e tokens de sessão os utilizam. Quando uma solicitação é rejeitada ou uma sessão expira inesperadamente, decodificar o token é a maneira mais rápida de ver as reivindicações e verificar a expiração. Essa ferramenta torna essa operação uma única colagem.

A decodificação acontece inteiramente no seu navegador, portanto, os tokens nunca são enviados para um servidor. Observe que esta ferramenta decodifica tokens para inspeção — ela não verifica a assinatura, portanto, nunca confie no conteúdo de um token sem verificação no servidor.

Perguntas Frequentes

Não. Ele decodifica o cabeçalho e a carga apenas para inspeção. A verificação da assinatura requer a chave secreta ou pública e deve ser feita no lado do servidor.
Não. A decodificação é feita inteiramente no seu navegador, portanto seu token nunca sai do seu dispositivo. Ainda assim, evite colar tokens de produção que você não controla.
O cabeçalho e a carga útil são codificados em Base64URL, não criptografados. A codificação fornece compatibilidade de formato, não sigilo – nunca armazene dados confidenciais em uma carga JWT.
“exp” é o tempo de expiração e “iat” é quando o token foi emitido, ambos como carimbos de data/hora Unix. O decodificador os converte em datas legíveis.

Learn more

JWT explicado: como funcionam os tokens da Web JSON

Os JWTs potencializam a autenticação moderna, mas são amplamente mal compreendidos. Veja como eles funcionam, o que há dentro deles e a principal advertência de segurança.

Read the guide

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.