./prontouso.com

FERRAMENTAS DE DESENVOLVIMENTO

Decodificador de JWT

Cole um JSON Web Token para decodificar header e payload, inspecionar claims e ver se a claim exp já passou.

Status da ferramentaRoda no seu navegador
Prévia

Token JWT

Token decodificado. A assinatura não é verificada.

Resultados

Expira em
1/1/2050, 12:00:00 AM
Status
Não expirado

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

Privacidade e processamentoRoda localmente no seu navegador. Esta ferramenta não faz upload da sua entrada.

O que é Decodificador de JWT?

O Decodificador de JWT é uma ferramenta para abrir um JSON Web Token e inspecionar header e payload em formato legível sem verificar assinatura.

ENTENDA A FERRAMENTA

Como decodificar um JWT

Use este guia para ler header, payload, expiração e limitações de confiança antes de interpretar claims de um token.

O que o decodificador mostra

A ferramenta decodifica header e payload em Base64URL, formata o JSON e verifica se uma claim exp numérica já está expirada.

Limitação importante

Decodificar não é verificar. Qualquer pessoa pode decodificar um JWT; verificar assinatura exige o segredo ou chave pública correta e não é feito aqui.

Claims para inspecionar

  • exp indica quando o token expira.
  • iss geralmente identifica o emissor.
  • sub normalmente identifica o sujeito ou usuário.

Cuidados com o token

Decodificar um JWT não é o mesmo que verificar sua assinatura. Evite usar tokens sensíveis de produção em exemplos, screenshots ou sessões compartilhadas.

Perguntas frequentes

A ferramenta verifica a assinatura do JWT?

Não. Ela apenas decodifica header e payload para você inspecionar as claims. Para confiar no token, valide a assinatura no backend com o segredo ou a chave pública correta.

É seguro colar um token aqui?

A ferramenta roda localmente, mas ainda é melhor evitar colar tokens sensíveis de produção em qualquer página que você não controla.

E se meu JWT não tiver claim exp?

O decodificador ainda mostra o payload, mas não consegue dizer se o token está expirado. Trate a expiração como desconhecida e confira as regras do emissor do token.

Isso verifica a assinatura?

Não. Ele decodifica header e payload e lê exp, mas não verifica a assinatura nem confia no token.