Decodificador de token JWT
Decodifique tokens JWT – leia o cabeçalho e a carga útil instantaneamente.
Decoded standard claims
Decoding only — the signature is not verified. Never paste production secrets.
Como usar Decodificador de token JWT
- Cole o JWT — a string header.payload.signature.
- Leia o cabeçalho decodificado e a carga útil — algoritmo, declarações, carimbos de data e hora.
- Verifique a exp primeiro ao depurar a autenticação — tokens expirados são a principal causa de 401s.
- Lembre-se: decodificação ≠ verificação — seu servidor deve sempre valide a assinatura antes de confiar nas declarações.
O que é Decodificador de token JWT?
Um decodificador JWT descompacta um JSON Web Token — a string header.payload.signature separada por pontos que transporta dados de autenticação e sessão pela web moderna — em JSON legível. Ele decodifica o cabeçalho Base64URL (algoritmo, tipo) e a carga útil (as declarações: ID do usuário, funções, expiração, emissor) para que você possa ver exatamente o que um token afirma.
O principal a ser entendido: um JWT é codificado, não criptografado. Qualquer um pode decodificar e ler a carga útil – é Base64, não é segredo. A assinatura não esconde os dados; isso prova que os dados não foram adulterados. Portanto, os JWTs nunca devem conter segredos, e decodificar um deles revela tudo o que ele contém.
Sobre o Decodificador de token JWT
Cole um JWT e leia seu cabeçalho decodificado e carga útil — declarações dispostas, expiração e carimbos de data e hora interpretados — tudo em seu navegador.
Onde ele ganha seu lugar: autenticação de depuração — o uso diário: uma API retorna 401, e a decodificação do token mostra se ele expirou (a declaração exp versus agora — a causa número 1), perdeu uma função ou foi emitido para o público errado; inspecionar declarações — confirmar que um token contém o ID do usuário, as permissões e os escopos que seu aplicativo espera; expiração de leitura — exp, iat e nbf como datas humanas, diagnosticando "desconectado muito cedo" e problemas de distorção do relógio; e aprender como funciona a autenticação JWT — ver tokens reais desmistifica todo o fluxo.
Isso reforça os fundamentos de segurança: a decodificação NÃO verifica — uma carga útil decodificada de aparência válida pode ser forjada; apenas verificar a assinatura em relação à chave secreta/pública (lado do servidor) prova a autenticidade, e seu aplicativo deve sempre fazer isso. Nunca confie nas declarações de um JWT sem verificar sua assinatura. E como a decodificação expõe a carga útil, trate os tokens de produção como as credenciais que eles são – esse decodificador é executado inteiramente no lado do cliente, portanto, nada que você colar será transmitido. Consulte HMAC (que produz assinaturas HS256) para saber o lado da assinatura.