TontonTools

Decodificador de token JWT

Decodifique tokens JWT – leia o cabeçalho e a carga útil instantaneamente.

100% Grátis Sem registro Amigável à privacidade Senha e segurança
Atualizado set 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Como usar Decodificador de token JWT

  1. Cole o JWT — a string header.payload.signature.
  2. Leia o cabeçalho decodificado e a carga útil — algoritmo, declarações, carimbos de data e hora.
  3. Verifique a exp primeiro ao depurar a autenticação — tokens expirados são a principal causa de 401s.
  4. Lembre-se: decodificação ≠ verificação — seu servidor deve sempre valide a assinatura antes de confiar nas declarações.

O que é Decodificador de token JWT?

Um decodificador JWT descompacta um JSON Web Token — a string header.payload.signature separada por pontos que transporta dados de autenticação e sessão pela web moderna — em JSON legível. Ele decodifica o cabeçalho Base64URL (algoritmo, tipo) e a carga útil (as declarações: ID do usuário, funções, expiração, emissor) para que você possa ver exatamente o que um token afirma.

O principal a ser entendido: um JWT é codificado, não criptografado. Qualquer um pode decodificar e ler a carga útil – é Base64, não é segredo. A assinatura não esconde os dados; isso prova que os dados não foram adulterados. Portanto, os JWTs nunca devem conter segredos, e decodificar um deles revela tudo o que ele contém.

Sobre o Decodificador de token JWT

Cole um JWT e leia seu cabeçalho decodificado e carga útil — declarações dispostas, expiração e carimbos de data e hora interpretados — tudo em seu navegador.

Onde ele ganha seu lugar: autenticação de depuração — o uso diário: uma API retorna 401, e a decodificação do token mostra se ele expirou (a declaração exp versus agora — a causa número 1), perdeu uma função ou foi emitido para o público errado; inspecionar declarações — confirmar que um token contém o ID do usuário, as permissões e os escopos que seu aplicativo espera; expiração de leituraexp, iat e nbf como datas humanas, diagnosticando "desconectado muito cedo" e problemas de distorção do relógio; e aprender como funciona a autenticação JWT — ver tokens reais desmistifica todo o fluxo.

Isso reforça os fundamentos de segurança: a decodificação NÃO verifica — uma carga útil decodificada de aparência válida pode ser forjada; apenas verificar a assinatura em relação à chave secreta/pública (lado do servidor) prova a autenticidade, e seu aplicativo deve sempre fazer isso. Nunca confie nas declarações de um JWT sem verificar sua assinatura. E como a decodificação expõe a carga útil, trate os tokens de produção como as credenciais que eles são – esse decodificador é executado inteiramente no lado do cliente, portanto, nada que você colar será transmitido. Consulte HMAC (que produz assinaturas HS256) para saber o lado da assinatura.

Perguntas Frequentes

Não — codificado (Base64URL), não criptografado. Qualquer um pode decodificar e ler a carga útil. A assinatura prova integridade (não adulterada), não confidencialidade. Nunca coloque segredos em um JWT – presuma que seu conteúdo é público.
Na maioria das vezes, expiração – decodifique-o e compare a reivindicação exp com agora (a principal causa de 401s repentinos). Outros suspeitos: público/emissor errado, escopos ausentes, diferença de relógio entre servidores ou uma assinatura que falha na verificação.
Não – a decodificação apenas lê Base64. Verificação significa verificar a assinatura em relação ao segredo (HS256) ou à chave pública (RS256), o que somente o servidor pode fazer com segurança. Uma carga útil decodificada pode ser totalmente forjada; nunca confie em declarações sem verificação de assinatura.
exp (expiração), iat (emitido em), nbf (não antes), iss (emissor), aud (público), sub (assunto/usuário), jti (ID do token). Além de quaisquer declarações personalizadas que seu aplicativo adicione (funções, permissões). O decodificador mostra todos eles.
A decodificação é executada inteiramente no seu navegador – nada é enviado. Mas trate os tokens de produção como credenciais ativas de qualquer maneira: eles concedem acesso até expirarem, portanto, evite colá-los em qualquer ferramenta do servidor e não os deixe em logs compartilhados.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.