want2convertwant2convert
Menu
Blog
Todas as ferramentas →
Dev Tools

Decodificar JWT online – decodificador de JSON Web Token

Cole um JWT e decodifique o cabeçalho e o payload na hora, direto no seu navegador.

Arquivos nunca armazenadosInstantâneoSem cadastro

🔒 Seu token nunca sai do seu navegador. Ele é decodificado localmente com JavaScript.

Cabeçalho

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Assinatura (base64url, não verificada)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Verificar a assinatura exige sua chave secreta. Nunca compartilhe o segredo do seu JWT publicamente.

Como decodificar um token JWT online

  1. 1

    Cole seu JWT

    Cole um JSON Web Token no campo de entrada. O token tem três partes codificadas em base64url, separadas por pontos.

  2. 2

    Veja o cabeçalho e o payload

    O cabeçalho e o payload são decodificados na hora e exibidos como JSON formatado.

  3. 3

    Confira a expiração e os claims

    A ferramenta mostra se o token expirou e destaca claims como 'sub' (assunto), 'iss' (emissor) e 'iat' (emitido em).

Um JWT parece um texto indecifrável, mas na verdade são três documentos JSON codificados em base64url e unidos por pontos: um cabeçalho com o algoritmo de assinatura, um payload com os claims e uma assinatura. Base64url é codificação, não criptografia: qualquer pessoa com o token consegue ler o conteúdo, e este decodificador faz essa leitura por você, organizando os claims e convertendo os timestamps em datas legíveis.

Por que decodificar um token? O caso clássico é depurar autenticação: uma requisição é rejeitada e você precisa saber se o token expirou (exp), foi emitido para a audiência errada (aud), não tem um papel ou escopo, ou foi assinado com um algoritmo inesperado. Dez segundos aqui respondem o que uma hora lendo logs talvez não resolva.

Decodificar não é verificar: a ferramenta mostra o que o token diz, nunca se ele é autêntico. A verificação da assinatura exige a chave secreta ou pública e deve acontecer no seu servidor. Qualquer token pode ser forjado, então nunca confie nos claims de um token não verificado.

Uma observação de privacidade sobre JWTs: tokens reais de produção dão acesso a contas reais, e colá-los em uma ferramenta que os envia a um servidor é um risco. Este decodificador roda inteiramente no seu navegador, sem tráfego de rede; seu token nunca é enviado a nenhum servidor.

Perguntas frequentes

Você também pode precisar