Pular para o conteúdo

Decodificador JWT

Cole um JSON Web Token para ver header, payload e expiração, decodificados no seu navegador.

Verificar assinatura
Algoritmo (do header): —

Se a verificação falhar, tente "Base64URL": alguns provedores guardam o segredo codificado.

Cole um JWT para decodificá-lo. Nada é enviado a um servidor.

Visualização
Funciona no seu navegador: seu token e suas chaves nunca são enviados.

Como usar

  1. Cole seu JWT na caixa de entrada, mantendo Visualização em JSON.
  2. Selecione Claims em Visualização para consultar os valores e as datas dos claims.
  3. Selecione UTC em Fuso horário das datas para exibir as datas nesse fuso.

Exemplos

Inspecionar um token de teste sem assinatura

Entrada
eyJhbGciOiJub25lIn0.eyJuYW1lIjoiQW5hIn0.
Saída
Header: {"alg":"none"}
Payload: {"name":"Ana"}
Sem claim de expiração (exp) · Assinatura não verificada

Perguntas frequentes

Decodificar um JWT confirma que ele é válido?

A decodificação apenas revela o header e o payload; ela não confirma a autenticidade. Para verificar a assinatura, você precisa fornecer o segredo compartilhado ou a chave pública correspondente.

Meu token JWT é enviado para algum servidor?

A decodificação e a verificação acontecem no seu navegador, sem enviar o token ou a chave. Esses dados não são salvos pela ferramenta. A página usa Google Analytics para eventos de uso, sem incluir token, claims ou chave.

Como o decodificador identifica um JWT expirado?

A ferramenta compara exp e nbf com o relógio do seu dispositivo, sem margem de tolerância. O token é considerado expirado quando exp é menor ou igual ao horário atual, e ainda não válido quando nbf está no futuro.

Por que meu token de cinco partes não mostra o payload?

Tokens de cinco partes são reconhecidos como JWE, um formato criptografado. A ferramenta mostra apenas o header e não descriptografa o payload.