Ferramenta de desenvolvedor / 13

Decodificador de JWT

Decodifique localmente o cabeçalho e o payload de um JWT — com o lembrete explícito de que decodificar não é verificar.

Decodificador de JWT: A TOEA decodifica em Base64URL e analisa os dois primeiros segmentos do JWT; não usa chave, emissor nem política de confiança. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Decodificador de estrutura JWTProcessamento local

Roda inteiramente no seu navegador

Apenas decodificar: esta ferramenta não verifica a assinatura nem a autenticidade de um token.

Lendo as claims

Um JWT tem três partes em Base64URL separadas por pontos: um header que indica o algoritmo de assinatura, um payload de claims e uma assinatura. As claims padrão são iss (quem emitiu), sub (sobre quem é), aud (para quem é) e exp, iat e nbf (quando expira, foi emitido e se torna válido). Os tempos são em segundos Unix; o conversor de timestamp os mostra como datas.

Decodificar não é verificar

Qualquer pessoa pode criar um token com quaisquer claims, então lê‑las não prova nada. O serviço que recebe deve verificar a assinatura com a chave correta, rejeitar alg: none e conferir a expiração, o emissor e a audiência. Para tokens assinados com um segredo compartilhado, o verificador de JWT checa a assinatura.

O payload é apenas codificado, não criptografado: qualquer um que tiver o token pode lê‑lo. Nunca coloque senhas ou dados pessoais nas claims de um JWT.

Como usar

  1. Cole um JWT com três segmentos.
  2. Escolha Decodificar token.
  3. Confira o cabeçalho, as claims e o comprimento da assinatura.

Privacidade e limitações

O token fica no seu navegador. Evite colar credenciais ativas em qualquer ferramenta; decodificar não comprova autenticidade.

Ferramentas relacionadas

Perguntas frequentes

Um token decodificado significa que ele é válido?

Não. Qualquer pessoa pode construir claims. Assinatura, emissor, público (audience), expiração e política precisam ser verificados pela aplicação que o recebe.

A assinatura é exposta?

O segmento de assinatura codificado e o tamanho estimado em bytes são exibidos, mas ele não é validado.

Ferramenta grátis · no seu navegador execuções · não precisa de conta