Ferramenta privada que roda no navegador
Decodificador JWT
Decodifique e inspecione JSON Web Tokens instantaneamente. Veja cabeçalho, payload, claims e expiração sem enviar seu JWT para uma API de decodificação.
100% no navegador. Seu JWT é decodificado nesta aba do navegador e não é enviado para uma API de decodificação nem armazenado por esta ferramenta.
100% no navegador
A decodificação acontece localmente nesta aba.
Sem secret
Leia cabeçalho e payload de JWTs assinados sem a chave de assinatura.
Claims de tempo
Veja exp, iat e nbf como datas UTC legíveis.
Decodificar ≠ verificar
Ler o token não comprova que a assinatura é autêntica.
O que é um decodificador JWT?
Um decodificador JWT transforma o cabeçalho e o payload codificados em Base64URL em JSON legível. Um JWT assinado normalmente tem três segmentos separados por pontos: cabeçalho, payload e assinatura.
Decodificar é útil para inspecionar alg, kid, emissor, sujeito, audiência, scopes, roles e claims de tempo durante a depuração de autenticação. Em um JWT assinado comum, esses dados são codificados, não criptografados.
Conseguir ler o payload não significa confiar nele. A autenticidade exige verificação criptográfica da assinatura, e a aceitação pela aplicação ainda pode depender de exp, nbf, iss, aud e outras regras.
Principais claims de JWT
Claims são valores transportados no payload. O significado exato depende do emissor e da aplicação, mas alguns aparecem com frequência em autenticação e autorização.
issEmissor
Identifica quem emitiu o JWT.
subSujeito
Identifica o sujeito representado pelo token.
audAudiência
Identifica para quais destinatários o JWT foi emitido.
expExpiração
Define a partir de quando o token não deve mais ser aceito.
nbfVálido a partir de
Define antes de quando o token não deve ser aceito.
iatEmitido em
Indica quando o token foi emitido.
Decodificar, validar e verificar são tarefas diferentes
Decodificar
Ler cabeçalho e payload Base64URL como JSON. É o que a ferramenta acima faz localmente.
Validar
Checar estrutura e regras relevantes, como expiração, nbf, emissor e audiência.
Abrir Validador JWT →Verificar
Comprovar criptograficamente que a assinatura corresponde a uma chave confiável e que os bytes assinados não mudaram.
Abrir Verificador de Assinatura →Mais ferramentas para JWT
Verificador de Expiração JWT
Veja se o token expirou, está ativo ou ainda não é válido.
Validador JWT
Cheque estrutura e condições comuns de validação.
Verificador de Assinatura JWT
Verifique assinaturas JWT com chaves e algoritmos suportados.
Validador JWKS
Associe kid a um JWK confiável e verifique assinaturas com chave pública.
Depurador JWT
Investigue emissor, audiência e claims de tempo por trás de erros 401.
Ferramentas avançadas de JWT e identidade
Vá além da decodificação com análise de segurança, comparação de tokens, discovery OIDC e inspeção de JWK.
Analisador de Segurança JWT
Analise alg=none, algoritmos inesperados, URLs de chave controladas pelo token, kid suspeito, tempo, issuer e audience.
Comparador de JWT
Compare dois JWTs campo a campo para encontrar mudanças após refresh, login, troca de ambiente ou rotação de chave.
Verificador de OIDC Discovery
Verifique metadata OpenID Connect ou OAuth a partir do issuer, com correspondência exata e inspeção de JWKS/endpoints.
Inspetor de JWK
Inspecione uma JSON Web Key, detecte material privado e calcule localmente o thumbprint SHA-256 RFC 7638.
Exemplos de Código JWT
Decodifique header e payload JWT em JavaScript, Node.js, Python, Java, C#, Go e PHP com Base64URL e UTF-8 tratados corretamente.
Referência de Claims JWT
Referência de 48 claims JWT, OpenID Connect e OAuth com tipo de valor, especificação de origem e nota de validação.
Guias recomendados para decodificar JWT
Quando preciso ir além do payload decodificado, estes são os próximos guias que consulto.
Como decodificar JWT sem secret ou chave
Onde termina a leitura do token e onde começa a necessidade de verificar a assinatura.
Ler guia →Como decodificar JWT em JavaScript
Base64URL, UTF-8, Bearer, exp e tratamento de erros no navegador e no Node.js.
Ler guia →Claims JWT: iss, aud, exp, sub e outros
Como interpreto os claims mais importantes durante a depuração.
Ler guia →Claim exp do JWT e tempo de expiração
Como converter exp corretamente e confirmar se o token realmente expirou.
Ler guia →Perguntas frequentes sobre decodificação de JWT
Posso decodificar um JWT sem secret?
Sim. Em um JWT/JWS assinado comum, cabeçalho e payload são codificados em Base64URL. O secret ou a chave pública é necessário para verificar a assinatura, não para ler os claims.
Decodificar um JWT prova que ele é válido?
Não. Decodificar só mostra que a estrutura e o JSON são legíveis. A autenticidade depende da assinatura, e a validade para sua aplicação também pode depender de exp, nbf, iss e aud.
Validar um JWTMeu JWT é enviado para o JWTDecoder.tools?
O decodificador roda no navegador. O texto do token fica no estado da página e não é enviado para uma API de decodificação nem salvo intencionalmente em localStorage, cookies ou na URL.
O que significam exp, iat e nbf?
exp é a expiração, iat indica quando o token foi emitido e nbf define a partir de quando ele pode ser aceito. A ferramenta converte NumericDate para horários UTC legíveis.
Verificar expiração do JWTPor que um JWT decodificado ainda pode retornar 401?
Porque ele pode estar expirado, ainda não estar ativo, ter assinatura inválida, emissor ou audiência incorretos, ou não carregar os scopes e roles exigidos.
Depurar um JWTNota de segurança: prefira tokens sintéticos ou com dados removidos ao reproduzir um problema. O processamento no navegador evita que esta ferramenta envie intencionalmente o JWT para decodificação, mas não protege contra extensões, malware ou outros softwares no seu dispositivo.