Decodificador de JWT
Cole um token JWT e veja o conteúdo do header e do payload decodificados, sem enviar o token para nenhum servidor.
Como funciona o cálculo
Um JWT (JSON Web Token) é formado por três partes separadas por ponto: header.payload.assinatura. O header e o payload não são criptografados — são apenas um JSON codificado em Base64URL (uma variante do Base64 que troca os caracteres “+” e “/” por “-” e “_”, pra funcionar dentro de uma URL sem precisar escapar nada). Por isso dá para decodificar as duas primeiras partes inteiramente no navegador: basta reverter o Base64URL de volta pra texto e interpretar como JSON. A terceira parte (assinatura) só pode ser conferida por quem possui a chave secreta usada para gerá-la — por isso essa ferramenta não valida se o token é autêntico, só mostra o que está escrito dentro dele.
Exemplo prático: o token de exemplo eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ... decodifica para o header {“alg”:”HS256″,”typ”:”JWT”} e o payload {“sub”:”1234567890″,”name”:”John Doe”,”iat”:1516239022}.
Nunca cole um token de produção com dados sensíveis em nenhuma ferramenta online, mesmo que ela rode localmente como esta — prefira sempre um token de teste.
Como usar
Cole o token completo (as três partes separadas por ponto) e clique em “Decodificar”. Se o payload tiver um campo “exp” (data de expiração), a ferramenta também mostra se o token já expirou.
Perguntas frequentes
Essa ferramenta confirma se o token é válido/autêntico?
Não. Ela só decodifica e mostra o conteúdo do header e do payload — não verifica a assinatura, que exigiria a chave secreta usada para gerar o token.
O token que eu colar é enviado para algum servidor?
Não — toda a decodificação acontece localmente, no seu navegador. Mesmo assim, evite colar tokens reais de produção em qualquer ferramenta online.