Ferramenta privada que roda no navegador

Decodificador JWT

Decodifique e inspecione JSON Web Tokens instantaneamente. Veja cabeçalho, payload, claims e expiração sem enviar seu JWT para uma API de decodificação.

100% no navegador. Seu JWT é decodificado nesta aba do navegador e não é enviado para uma API de decodificação nem armazenado por esta ferramenta.

100% no navegador

A decodificação acontece localmente nesta aba.

Sem secret

Leia cabeçalho e payload de JWTs assinados sem a chave de assinatura.

Claims de tempo

Veja exp, iat e nbf como datas UTC legíveis.

Decodificar ≠ verificar

Ler o token não comprova que a assinatura é autêntica.

O que é um decodificador JWT?

Um decodificador JWT transforma o cabeçalho e o payload codificados em Base64URL em JSON legível. Um JWT assinado normalmente tem três segmentos separados por pontos: cabeçalho, payload e assinatura.

Decodificar é útil para inspecionar alg, kid, emissor, sujeito, audiência, scopes, roles e claims de tempo durante a depuração de autenticação. Em um JWT assinado comum, esses dados são codificados, não criptografados.

Conseguir ler o payload não significa confiar nele. A autenticidade exige verificação criptográfica da assinatura, e a aceitação pela aplicação ainda pode depender de exp, nbf, iss, aud e outras regras.

Principais claims de JWT

Claims são valores transportados no payload. O significado exato depende do emissor e da aplicação, mas alguns aparecem com frequência em autenticação e autorização.

iss

Emissor

Identifica quem emitiu o JWT.

sub

Sujeito

Identifica o sujeito representado pelo token.

aud

Audiência

Identifica para quais destinatários o JWT foi emitido.

exp

Expiração

Define a partir de quando o token não deve mais ser aceito.

nbf

Válido a partir de

Define antes de quando o token não deve ser aceito.

iat

Emitido em

Indica quando o token foi emitido.

Decodificar, validar e verificar são tarefas diferentes

Decodificar

Ler cabeçalho e payload Base64URL como JSON. É o que a ferramenta acima faz localmente.

Validar

Checar estrutura e regras relevantes, como expiração, nbf, emissor e audiência.

Abrir Validador JWT →

Verificar

Comprovar criptograficamente que a assinatura corresponde a uma chave confiável e que os bytes assinados não mudaram.

Abrir Verificador de Assinatura →

Perguntas frequentes sobre decodificação de JWT

Posso decodificar um JWT sem secret?

Sim. Em um JWT/JWS assinado comum, cabeçalho e payload são codificados em Base64URL. O secret ou a chave pública é necessário para verificar a assinatura, não para ler os claims.

Decodificar um JWT prova que ele é válido?

Não. Decodificar só mostra que a estrutura e o JSON são legíveis. A autenticidade depende da assinatura, e a validade para sua aplicação também pode depender de exp, nbf, iss e aud.

Validar um JWT
Meu JWT é enviado para o JWTDecoder.tools?

O decodificador roda no navegador. O texto do token fica no estado da página e não é enviado para uma API de decodificação nem salvo intencionalmente em localStorage, cookies ou na URL.

O que significam exp, iat e nbf?

exp é a expiração, iat indica quando o token foi emitido e nbf define a partir de quando ele pode ser aceito. A ferramenta converte NumericDate para horários UTC legíveis.

Verificar expiração do JWT
Por que um JWT decodificado ainda pode retornar 401?

Porque ele pode estar expirado, ainda não estar ativo, ter assinatura inválida, emissor ou audiência incorretos, ou não carregar os scopes e roles exigidos.

Depurar um JWT

Nota de segurança: prefira tokens sintéticos ou com dados removidos ao reproduzir um problema. O processamento no navegador evita que esta ferramenta envie intencionalmente o JWT para decodificação, mas não protege contra extensões, malware ou outros softwares no seu dispositivo.