onlinetools.dev

Decodificador de JWT

Decodifique cabeçalho e payload do JWT e confira a expiração — totalmente offline

Roda localmente
loading…
Sobre esta ferramenta

Um JSON Web Token são três segmentos Base64URL — cabeçalho, payload, assinatura — unidos por pontos. Este decodificador separa o token, renderiza cabeçalho e payload como JSON formatado, destaca os claims de tempo registrados (iat, exp, nbf) como datas legíveis e mostra de relance se o token expirou.

Decodificar não é verificar: o payload de qualquer JWT pode ser lido por quem o tiver em mãos, porque Base64URL é uma codificação, não criptografia. É também por isso que colar um token em um site qualquer normalmente é má ideia — esta página é a exceção, porque a decodificação acontece inteiramente no seu navegador e o token nunca é transmitido. A verificação de assinatura contra um segredo ou chave pública fica deliberadamente fora do escopo do decodificador offline.

Um prefixo "Bearer " no início é removido automaticamente, então você pode colar direto de um cabeçalho Authorization.

Perguntas frequentes

É seguro colar um token de produção aqui?
O token fica no seu navegador — esta página não faz nenhuma requisição de rede com a sua entrada, o que você pode confirmar na aba de rede das ferramentas de desenvolvedor. Ainda assim, por hábito, trate tokens ativos como senhas: prefira tokens expirados ou de teste ao compartilhar capturas de tela.
Por que meu token não decodifica?
Verifique se ele tem exatamente três segmentos separados por pontos e nenhuma quebra de linha vinda da cópia. Tokens de acesso opacos (por exemplo, muitos tokens do GitHub ou do Google) não são JWTs — nenhuma decodificação vai abrir uma string aleatória que nunca conteve JSON.
O que significam iat, exp e nbf?
São claims registrados do RFC 7519, todos em segundos Unix: iat é quando o token foi emitido, exp é quando ele deixa de valer, e nbf ("not before") é o primeiro momento em que ele pode ser aceito. Esta ferramenta converte cada um para uma data legível e compara exp com o seu relógio.
Esta ferramenta pode verificar a assinatura?
Não — e, de qualquer forma, um selo verde de uma ferramenta online não deveria ser confiável para decisões de segurança. Verifique assinaturas no seu backend com uma biblioteca mantida (jose, jsonwebtoken, PyJWT) contra as chaves reais do emissor.
Ferramentas relacionadas