Decodificador JWT Online Gratuito
Decodifique e verifique tokens JWT instantaneamente sem servidor.
Who uses the Decodificador JWT?
- Desenvolvedores backend depurando problemas de autenticação ao inspecionar o conteúdo do payload do token.
- Engenheiros de segurança auditando a estrutura de claims e configurações de expiração de JWT durante testes de invasão.
- Desenvolvedores frontend verificando papéis e permissões de usuário incorporados em tokens de autenticação.
How the Decodificador JWT works
Cole seu token JWT no campo de entrada.
O header e o payload são decodificados e exibidos instantaneamente como JSON formatado.
Se o token tiver um claim exp (expiração) ou iat (emitido em), uma data legível e um rótulo EXPIRED/valid são adicionados automaticamente.
Esta ferramenta apenas decodifica — não verifica a assinatura.
Tips & tricks
- A verificação de expiração compara exp com o relógio do seu dispositivo — se a hora do sistema estiver errada, o rótulo EXPIRED/valid também estará.
- Um JWT precisa de pelo menos header e payload (dois segmentos separados por um ponto) para ser decodificado — um token sem o segmento de assinatura ainda pode ser decodificado aqui.
- Esta ferramenta nunca envia seu token a lugar nenhum — a decodificação acontece inteiramente em JavaScript na sua aba do navegador.
- Para realmente verificar uma assinatura (não apenas ler os claims), você precisa do segredo de assinatura ou chave pública e de uma biblioteca que faça a verificação criptográfica — esta ferramenta não faz isso.
Frequently Asked Questions
O que é um JWT e o que ele contém?
JWT (JSON Web Token) é um formato de token compacto e autocontido. Tem três partes codificadas em base64url separadas por pontos: Header (algoritmo e tipo) . Payload (claims — dados do usuário, expiração, emissor) . Assinatura (verificação).
É seguro colar JWTs nesta ferramenta?
A decodificação ocorre inteiramente no seu navegador — nenhum token é enviado a um servidor. Ainda assim, evite colar tokens de acesso de produção de contas ativas em qualquer ferramenta online, como prática geral de segurança.
Quais são os claims comuns de JWT (iss, sub, exp, iat)?
iss = emissor (quem criou o token). sub = assunto (ID do usuário). exp = tempo de expiração (timestamp Unix). iat = emitido em (hora de criação). nbf = não válido antes de. aud = audiência (destinatário pretendido).
Posso verificar uma assinatura JWT com esta ferramenta?
Não — esta ferramenta decodifica apenas o header e o payload; não verifica a assinatura. Para verificar uma assinatura, use uma biblioteca do lado do servidor na linguagem em que seu token foi emitido, ou uma biblioteca JWT dedicada que suporte verificação de assinatura.
Por que consigo decodificar um JWT sem saber o segredo?
O header e o payload são codificados em base64url, não criptografados. Qualquer um pode decodificá-los. A assinatura protege a integridade — sem o segredo/chave, você não consegue falsificar um JWT válido nem verificar um existente.
Is my data safe when using the Decodificador JWT?
Completely safe. The Decodificador JWT processes everything locally in your browser. No input data, results, or usage information is ever transmitted to or stored on any server.
Can I use the Decodificador JWT output in commercial projects?
Yes. The Decodificador JWT is a utility tool and its output carries no licensing restrictions. You are free to use results in any project, commercial or personal.
Does the Decodificador JWT follow official standards?
Yes. The Decodificador JWT is built to comply with the relevant industry standard or specification for this utility type. If you encounter an unexpected result, verify your input against the specification — edge cases outside the standard may produce undefined behaviour.