decodificador-jwt

Dev

Decodificador de JWT

Cole um token JWT e veja o conteúdo do header e do payload decodificados, sem enviar o token para nenhum servidor.

Como funciona o cálculo

Um JWT (JSON Web Token) é formado por três partes separadas por ponto: header.payload.assinatura. O header e o payload não são criptografados — são apenas um JSON codificado em Base64URL (uma variante do Base64 que troca os caracteres “+” e “/” por “-” e “_”, pra funcionar dentro de uma URL sem precisar escapar nada). Por isso dá para decodificar as duas primeiras partes inteiramente no navegador: basta reverter o Base64URL de volta pra texto e interpretar como JSON. A terceira parte (assinatura) só pode ser conferida por quem possui a chave secreta usada para gerá-la — por isso essa ferramenta não valida se o token é autêntico, só mostra o que está escrito dentro dele.

Exemplo prático: o token de exemplo eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ... decodifica para o header {“alg”:”HS256″,”typ”:”JWT”} e o payload {“sub”:”1234567890″,”name”:”John Doe”,”iat”:1516239022}.

Nunca cole um token de produção com dados sensíveis em nenhuma ferramenta online, mesmo que ela rode localmente como esta — prefira sempre um token de teste.

Como usar

Cole o token completo (as três partes separadas por ponto) e clique em “Decodificar”. Se o payload tiver um campo “exp” (data de expiração), a ferramenta também mostra se o token já expirou.

Perguntas frequentes

Essa ferramenta confirma se o token é válido/autêntico?

Não. Ela só decodifica e mostra o conteúdo do header e do payload — não verifica a assinatura, que exigiria a chave secreta usada para gerar o token.

O token que eu colar é enviado para algum servidor?

Não — toda a decodificação acontece localmente, no seu navegador. Mesmo assim, evite colar tokens reais de produção em qualquer ferramenta online.

Ferramentas relacionadas

Sobre Nós Política de Privacidade Termos de Uso Contato