O que é um JWT?
O Decodificador de JWT revela o que há dentro de um JSON Web Token sem enviá-lo a lugar algum. Cole um token e a ferramenta o divide em suas três partes, decodifica o header e o payload em Base64URL e exibe ambos formatados como JSON. Ela interpreta automaticamente as claims de tempo padrão — emitido em (iat), não antes de (nbf) e expiração (exp) — como datas legíveis e avisa claramente quando um token expirou. Lembre-se de que o payload de um JWT é apenas codificado, não criptografado, então qualquer um pode lê-lo; esta ferramenta nunca verifica a assinatura e roda inteiramente no navegador, mantendo seus tokens no seu dispositivo.
Um JSON Web Token (JWT) é uma string compacta e segura para URL usada para representar declarações entre duas partes. Consiste em três seções codificadas em Base64URL separadas por pontos: um Header (algoritmo e tipo de token), um Payload (declarações como ID do usuário, tempo de expiração e funções) e uma Assinatura (usada para verificar que o token não foi adulterado). JWTs são o formato de token de autenticação mais comum em APIs web modernas.
Como Decodificar
- Cole um JWT (header.payload.signature) no campo de entrada.
- Veja o header e o payload decodificados, formatados como JSON.
- Confira o status de expiração e as datas legíveis de iat/nbf/exp.
Casos de Uso
- Inspecionar quais declarações um token carrega — ID do usuário, e-mail, expiração, funções — sem precisar de um servidor.
- Depurar problemas de autenticação verificando se um token expirou ou carrega as declarações erradas.
- Entender o algoritmo no cabeçalho (HS256, RS256 etc.) para saber como o token é assinado.
- Aprender como funciona a estrutura JWT como desenvolvedor ou engenheiro de segurança.
Como funciona a decodificação de JWT
Decodificar um JWT é simples: a ferramenta divide o token nos pontos, decodifica cada uma das três partes em Base64URL e analisa o JSON resultante. Base64URL é uma variante do Base64 que substitui + por - e / por _, e omite o preenchimento =.
Decodificar não é o mesmo que verificar. Esta ferramenta pode ler as declarações de qualquer JWT sem a chave de assinatura. A verificação requer a chave e deve ser feita no lado do servidor.
Benefícios
- Inspecione rapidamente as claims e a expiração ao depurar autenticação.
- Entenda exatamente quais dados um app guarda em seus tokens.
- Decodifica localmente no navegador — seu token nunca é enviado a um servidor.
Decodificação de Token, Sem Transmissão
Tokens JWT são decodificados usando bibliotecas JavaScript que rodam no seu navegador. Os dados do token que você fornece são processados localmente na sua máquina — nunca são enviados aos nossos servidores ou para qualquer outro lugar.