Decodifique tokens JWT instantaneamente: inspecione o cabeçalho, os claims do payload e a expiração, verifique assinaturas HMAC ou gere tokens de teste assinados. Todo o processamento é executado no seu navegador.
Um JWT (JSON Web Token) é um formato de token compacto e seguro para URLs, usado para transmitir claims entre as partes, mais comumente para autenticação e autorização de API. Um JWT não é criptografado: seu cabeçalho e payload são apenas JSON codificado em Base64Url que qualquer pessoa pode decodificar e inspecionar. Este decodificador de JWT divide um token em suas três partes, decodifica o cabeçalho e o payload, e exibe os claims registrados, incluindo a expiração, em um formato legível por humanos.
Cole seu token no campo de entrada acima; a decodificação acontece instantaneamente enquanto você digita. A ferramenta funciona como um depurador e visualizador de JWT: o cabeçalho decodificado mostra o algoritmo de assinatura (alg) e o tipo de token, o payload mostra todos os claims, e timestamps como exp, iat e nbf são convertidos de tempo Unix para datas legíveis com um status de expiração em tempo real. Para verificar uma assinatura HMAC, insira o segredo compartilhado e o decodificador recalcula a assinatura localmente e informa se ela corresponde.
Mude para a aba Gerar JWT para usar esta ferramenta como um gerador de JWT: edite o payload JSON, escolha um algoritmo (HS256, HS384 ou HS512) e insira um segredo, e um token assinado aparecerá instantaneamente. Você também pode clicar em Editar e reassinar em qualquer payload decodificado para ajustar um token real e assiná-lo com seu próprio segredo. É ideal para criar tokens de teste durante o desenvolvimento de APIs, popular testes de integração ou aprender como um codificador de JWT constrói as três seções de um token. Os tokens são assinados localmente com a Web Crypto API; o segredo nunca sai do seu navegador.
Todo JWT possui três seções codificadas em Base64Url separadas por pontos: cabeçalho.payload.assinatura. O cabeçalho identifica o algoritmo de assinatura (como HS256 ou RS256) e o tipo do token. O payload carrega as claims: claims registradas como iss (emissor), sub (assunto) e exp (expiração), além de quaisquer dados personalizados. A assinatura é calculada sobre as duas primeiras seções com um segredo ou chave privada, permitindo que o servidor receptor detecte adulterações. Como apenas a assinatura é protegida, nunca armazene segredos no payload.
Desenvolvedores usam um decodificador de JWT para depurar problemas de autenticação, verificar a expiração de tokens durante o desenvolvimento de APIs, inspecionar as claims retornadas por provedores de identidade como Auth0, Firebase, Keycloak ou Cognito, validar que um backend emite tokens formados corretamente e aprender como os JSON Web Tokens funcionam. Como esta ferramenta de decodificação de JWT roda totalmente no seu navegador, é seguro colar tokens de produção reais; nada é enviado para o servidor ou registrado.
Depende da ferramenta. Muitos decodificadores online enviam seu token para um servidor, onde ele pode ser registrado. Este decodificador roda inteiramente no seu navegador; o token nunca sai do seu dispositivo, então é seguro até mesmo para tokens de produção. Ainda assim, trate qualquer token que possa ter vazado como comprometido e rotacione-o.
O cabeçalho e o payload de um JWT são apenas codificados em Base64Url, não criptografados, então qualquer pessoa pode decodificá-los e lê-los. A chave secreta é usada para criar a assinatura, que prova que o token não foi adulterado. Nunca coloque senhas ou outros dados sensíveis no payload de um JWT.
Cole seu token e o decodificador lê a claim exp (expiração), converte-a de um timestamp Unix para uma data legível por humanos e informa se o token ainda é válido ou há quanto tempo ele expirou. As claims iat (emitido em) e nbf (não antes de) são exibidas da mesma forma.
Sim, para tokens assinados com HMAC (HS256, HS384, HS512). Insira o segredo e o decodificador recalcula a assinatura com a Web Crypto API e a compara com a do seu token. A verificação também ocorre localmente; o segredo nunca é transmitido. Tokens RSA e ECDSA (RS256, ES256, etc.) podem ser decodificados, mas não verificados, pois isso requer a infraestrutura de chave pública do emissor.
O editor de código moderno para a web, desenvolvido para desenvolvedores que valorizam velocidade e simplicidade.
Baixar Agora