O que faz
Um JSON Web Token (JWT) é uma string compacta com três partes separadas por pontos: um header que indica o algoritmo de assinatura, um payload com claims sobre o usuário ou a sessão, e uma assinatura. JWTs são usados em sessões de login, access tokens do OAuth 2.0 e ID tokens do OpenID Connect.
O header e o payload são apenas codificados em Base64URL, não criptografados. Esta ferramenta os decodifica em JSON legível e formatado e explica as claims de tempo padrão, para você ver para quem é o token, quais permissões ele carrega e se já expirou.
Como usar
- Cole um token em Token codificado. Um
Bearerno início, vindo de um cabeçalho Authorization, é removido automaticamente. - Leia o selo de status: Não expirado, Expirado, Ainda não válido ou Sem expiração.
- Confira os horários de emissão, de início de validade e de expiração, mostrados no seu horário local e em segundos Unix.
- Copie o JSON formatado do header ou do payload com os botões Copiar.
Exemplo
O token de exemplo tem este header e este payload:
{ "alg": "HS256", "typ": "JWT" }
{
"sub": "1234567890",
"name": "张三 Jane Doe",
"roles": ["admin", "editor"],
"iat": 1700000000,
"exp": 4102444800
}
Claims comuns
issemissor,subassunto (normalmente o ID do usuário),audpúblico-alvoiatemitido em,nbfnão antes de,expmomento de expiração, todos em segundos Unixjtium ID único do token, muito usado para revogar tokens
Perguntas frequentes
› É seguro colar meu token aqui?
O token é decodificado no seu navegador e nunca é enviado para lugar nenhum. Mesmo assim, trate tokens de produção como senhas; qualquer pessoa que tenha um token válido pode usá-lo até ele expirar.
› Esta ferramenta verifica a assinatura?
Não. A verificação exige a chave secreta (HS256) ou a chave pública do emissor (RS256, ES256). Decodificar só lê o conteúdo, que não é criptografado, apenas codificado em Base64URL. Nunca confie em claims de um token que o seu servidor não verificou.
› Por que aparece "Expirado"?
A claim exp é anterior à hora atual do seu dispositivo. Confira se o seu relógio está certo e depois peça um novo token ao emissor.
› Ele decodifica tokens criptografados (JWE)?
Não. Um JWE tem cinco partes e o payload é criptografado, então não pode ser lido sem a chave de descriptografia.