Ferramenta de desenvolvedor / 13
Decodificador de JWT
Decodifique localmente o cabeçalho e o payload de um JWT — com o lembrete explícito de que decodificar não é verificar.
Decodificador de JWT: A TOEA decodifica em Base64URL e analisa os dois primeiros segmentos do JWT; não usa chave, emissor nem política de confiança. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
Apenas decodificar: esta ferramenta não verifica a assinatura nem a autenticidade de um token.
Lendo as claims
Um JWT tem três partes em Base64URL separadas por pontos: um header que indica o algoritmo de assinatura, um payload de claims e uma assinatura. As claims padrão são iss (quem emitiu), sub (sobre quem é), aud (para quem é) e exp, iat e nbf (quando expira, foi emitido e se torna válido). Os tempos são em segundos Unix; o conversor de timestamp os mostra como datas.
Decodificar não é verificar
Qualquer pessoa pode criar um token com quaisquer claims, então lê‑las não prova nada. O serviço que recebe deve verificar a assinatura com a chave correta, rejeitar alg: none e conferir a expiração, o emissor e a audiência. Para tokens assinados com um segredo compartilhado, o verificador de JWT checa a assinatura.
O payload é apenas codificado, não criptografado: qualquer um que tiver o token pode lê‑lo. Nunca coloque senhas ou dados pessoais nas claims de um JWT.
Como usar
- Cole um JWT com três segmentos.
- Escolha Decodificar token.
- Confira o cabeçalho, as claims e o comprimento da assinatura.
Privacidade e limitações
O token fica no seu navegador. Evite colar credenciais ativas em qualquer ferramenta; decodificar não comprova autenticidade.
Ferramentas relacionadas
Perguntas frequentes
Um token decodificado significa que ele é válido?
Não. Qualquer pessoa pode construir claims. Assinatura, emissor, público (audience), expiração e política precisam ser verificados pela aplicação que o recebe.
A assinatura é exposta?
O segmento de assinatura codificado e o tamanho estimado em bytes são exibidos, mas ele não é validado.
Ferramenta grátis · no seu navegador execuções · não precisa de conta