Decodificador de JWT

Decodifique tokens JWT instantaneamente: inspecione o cabeçalho, os claims do payload e a expiração, verifique assinaturas HMAC ou gere tokens de teste assinados. Todo o processamento é executado no seu navegador.

Processamento 100% no lado do cliente — Seus dados nunca saem do seu navegador
Token JWT
Expira em (exp)
Emitido em (iat)
Não antes de (nbf)
Cabeçalho Decodificado
Payload Decodificado
Segredo — verificar assinatura (opcional)

O que é um Token JWT?

Um JWT (JSON Web Token) é um formato de token compacto e seguro para URLs, usado para transmitir claims entre as partes, mais comumente para autenticação e autorização de API. Um JWT não é criptografado: seu cabeçalho e payload são apenas JSON codificado em Base64Url que qualquer pessoa pode decodificar e inspecionar. Este decodificador de JWT divide um token em suas três partes, decodifica o cabeçalho e o payload, e exibe os claims registrados, incluindo a expiração, em um formato legível por humanos.

Como Decodificar um JWT Online

Cole seu token no campo de entrada acima; a decodificação acontece instantaneamente enquanto você digita. A ferramenta funciona como um depurador e visualizador de JWT: o cabeçalho decodificado mostra o algoritmo de assinatura (alg) e o tipo de token, o payload mostra todos os claims, e timestamps como exp, iat e nbf são convertidos de tempo Unix para datas legíveis com um status de expiração em tempo real. Para verificar uma assinatura HMAC, insira o segredo compartilhado e o decodificador recalcula a assinatura localmente e informa se ela corresponde.

Como Gerar um JWT Online

Mude para a aba Gerar JWT para usar esta ferramenta como um gerador de JWT: edite o payload JSON, escolha um algoritmo (HS256, HS384 ou HS512) e insira um segredo, e um token assinado aparecerá instantaneamente. Você também pode clicar em Editar e reassinar em qualquer payload decodificado para ajustar um token real e assiná-lo com seu próprio segredo. É ideal para criar tokens de teste durante o desenvolvimento de APIs, popular testes de integração ou aprender como um codificador de JWT constrói as três seções de um token. Os tokens são assinados localmente com a Web Crypto API; o segredo nunca sai do seu navegador.

Estrutura do JWT: Cabeçalho, Payload e Assinatura

Todo JWT possui três seções codificadas em Base64Url separadas por pontos: cabeçalho.payload.assinatura. O cabeçalho identifica o algoritmo de assinatura (como HS256 ou RS256) e o tipo do token. O payload carrega as claims: claims registradas como iss (emissor), sub (assunto) e exp (expiração), além de quaisquer dados personalizados. A assinatura é calculada sobre as duas primeiras seções com um segredo ou chave privada, permitindo que o servidor receptor detecte adulterações. Como apenas a assinatura é protegida, nunca armazene segredos no payload.

Casos de Uso Comuns para um Decodificador de JWT

Desenvolvedores usam um decodificador de JWT para depurar problemas de autenticação, verificar a expiração de tokens durante o desenvolvimento de APIs, inspecionar as claims retornadas por provedores de identidade como Auth0, Firebase, Keycloak ou Cognito, validar que um backend emite tokens formados corretamente e aprender como os JSON Web Tokens funcionam. Como esta ferramenta de decodificação de JWT roda totalmente no seu navegador, é seguro colar tokens de produção reais; nada é enviado para o servidor ou registrado.

Perguntas Frequentes

É seguro colar um JWT em um decodificador online?

Depende da ferramenta. Muitos decodificadores online enviam seu token para um servidor, onde ele pode ser registrado. Este decodificador roda inteiramente no seu navegador; o token nunca sai do seu dispositivo, então é seguro até mesmo para tokens de produção. Ainda assim, trate qualquer token que possa ter vazado como comprometido e rotacione-o.

Por que consigo ler um JWT sem a chave secreta?

O cabeçalho e o payload de um JWT são apenas codificados em Base64Url, não criptografados, então qualquer pessoa pode decodificá-los e lê-los. A chave secreta é usada para criar a assinatura, que prova que o token não foi adulterado. Nunca coloque senhas ou outros dados sensíveis no payload de um JWT.

Como verificar se um JWT expirou?

Cole seu token e o decodificador lê a claim exp (expiração), converte-a de um timestamp Unix para uma data legível por humanos e informa se o token ainda é válido ou há quanto tempo ele expirou. As claims iat (emitido em) e nbf (não antes de) são exibidas da mesma forma.

Esta ferramenta pode verificar a assinatura de um JWT?

Sim, para tokens assinados com HMAC (HS256, HS384, HS512). Insira o segredo e o decodificador recalcula a assinatura com a Web Crypto API e a compara com a do seu token. A verificação também ocorre localmente; o segredo nunca é transmitido. Tokens RSA e ECDSA (RS256, ES256, etc.) podem ser decodificados, mas não verificados, pois isso requer a infraestrutura de chave pública do emissor.

Construa com o Phoenix Code

O editor de código moderno para a web, desenvolvido para desenvolvedores que valorizam velocidade e simplicidade.

Baixar Agora