DevToolPal
PT

Decodificador de JWT

Decodifique um JSON Web Token para ler o header e o payload e confira quando ele foi emitido e quando expira.

Roda localmente, nada é enviado

Token codificado

0 caracteres · 0 B

Resultado

O resultado aparece aqui

O que faz

Um JSON Web Token (JWT) é uma string compacta com três partes separadas por pontos: um header que indica o algoritmo de assinatura, um payload com claims sobre o usuário ou a sessão, e uma assinatura. JWTs são usados em sessões de login, access tokens do OAuth 2.0 e ID tokens do OpenID Connect.

O header e o payload são apenas codificados em Base64URL, não criptografados. Esta ferramenta os decodifica em JSON legível e formatado e explica as claims de tempo padrão, para você ver para quem é o token, quais permissões ele carrega e se já expirou.

Como usar

  1. Cole um token em Token codificado. Um Bearer no início, vindo de um cabeçalho Authorization, é removido automaticamente.
  2. Leia o selo de status: Não expirado, Expirado, Ainda não válido ou Sem expiração.
  3. Confira os horários de emissão, de início de validade e de expiração, mostrados no seu horário local e em segundos Unix.
  4. Copie o JSON formatado do header ou do payload com os botões Copiar.

Exemplo

O token de exemplo tem este header e este payload:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Claims comuns

  • iss emissor, sub assunto (normalmente o ID do usuário), aud público-alvo
  • iat emitido em, nbf não antes de, exp momento de expiração, todos em segundos Unix
  • jti um ID único do token, muito usado para revogar tokens

Perguntas frequentes

› É seguro colar meu token aqui?

O token é decodificado no seu navegador e nunca é enviado para lugar nenhum. Mesmo assim, trate tokens de produção como senhas; qualquer pessoa que tenha um token válido pode usá-lo até ele expirar.

› Esta ferramenta verifica a assinatura?

Não. A verificação exige a chave secreta (HS256) ou a chave pública do emissor (RS256, ES256). Decodificar só lê o conteúdo, que não é criptografado, apenas codificado em Base64URL. Nunca confie em claims de um token que o seu servidor não verificou.

› Por que aparece "Expirado"?

A claim exp é anterior à hora atual do seu dispositivo. Confira se o seu relógio está certo e depois peça um novo token ao emissor.

› Ele decodifica tokens criptografados (JWE)?

Não. Um JWE tem cinco partes e o payload é criptografado, então não pode ser lido sem a chave de descriptografia.