EZ
EZ2Conv

Decodificador JWT

Decodifique qualquer JSON Web Token para inspecionar seu cabeçalho, carga útil e claims, com verificações automáticas de expiração, horário de emissão (issued-at) e não-antes (not-before). A decodificação acontece localmente e não verifica a assinatura criptográfica, por isso a ferramenta foi feita para depuração e inspeção, e não para validar tokens de produção.

14px

Como Usar o Decodificador JWT

  1. Cole seu token JWT no campo de entrada
  2. O token é decodificado automaticamente ou clique em 'Decodificar'
  3. Visualize as seções decodificadas de Cabeçalho, Carga Útil e Assinatura
  4. Verifique a validade do token, expiração e claims chave
  5. Use os botões 'Copiar' para copiar seções individuais

Entendendo os JSON Web Tokens com o JWT Decoder

O que este decodificador faz

Um JSON Web Token é formado por três partes codificadas em Base64URL e unidas por pontos: um header, um payload e uma signature. Este decodificador separa a string nesses pontos, converte o header e o payload de volta para JSON legível e exibe o segmento da signature como está. Ele lê o campo alg do header e, em seguida, destaca as claims registradas padrão — sub, iss, aud, jti — junto com as claims de tempo, para que você veja num relance o que o token afirma.

A decodificação acontece assim que você cola um token, sem uma etapa de envio separada. Há também um token de exemplo disponível caso você queira apenas ver como fica uma estrutura decodificada.

Quando usar

Vale a pena sempre que uma requisição autenticada se comporta de forma inesperada e você precisa ver o que o token realmente carrega. Um caso comum é um 401 que você não consegue explicar: cole o token e a linha de status informa na hora se ele expirou, se ainda não é válido ou se continua dentro do período ativo.

Também é útil ao montar um fluxo de login, para confirmar que o issuer, a audience e o subject batem com o que o backend espera, ou para checar se uma claim personalizada que você adicionou no servidor realmente chegou ao payload.

Exemplo: lendo as três partes

Com um token no formato eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.SflKx..., o primeiro segmento é decodificado em um header como {"alg":"HS256","typ":"JWT"}, o segundo em um payload como {"sub":"1234","iat":1700000000,"exp":1700003600} e o terceiro permanece como a signature opaca. O decodificador converte os valores numéricos iat e exp em datas locais e, enquanto o token ainda estiver válido, mostra quanto tempo falta para expirar.

Observações e casos-limite

Decodificar não é verificar. Esta ferramenta nunca confere a signature contra uma chave secreta ou pública, então um token decodificado prova apenas o que ele afirma, não que essas afirmações sejam confiáveis: verifique sempre a signature no servidor com uma biblioteca adequada antes de agir sobre um token. Como o payload está apenas codificado em Base64URL, trate todo o seu conteúdo como legível por qualquer um que tenha o token, pois ele não é criptografado. Pelo mesmo motivo, evite colar tokens de produção reais que não sejam seus, e lembre-se de que exp e nbf são timestamps Unix em segundos — por isso um token aparece como expirado no exato instante em que o exp é ultrapassado.

Perguntas frequentes

Cada JWT que você cola é decodificado por inteiro — header, payload, signature, algoritmo e os horários de expiração e emissão — sem nada preso atrás de um paywall. Não há limite de tokens, planos premium nem contas a criar.
Sim. O token é separado e decodificado em Base64URL diretamente no seu dispositivo, de modo que nem o token nem as claims que ele contém são enviados a lugar algum. Ainda assim, o decodificador apenas lê o token e não pode atestá-lo, então evite colar tokens de produção ativos que você não controla.
Não. Cole um token ou carregue o de exemplo e o header, o payload, a signature e o status de validade aparecem na hora. Não há cadastro, e-mail nem etapa de criação de conta.
Não. Ela decodifica e exibe o conteúdo do token, mas nunca confere a signature contra uma chave secreta ou pública, portanto não consegue dizer se um token é autêntico. Para uma verificação de fato, use uma biblioteca no lado do servidor com sua chave de assinatura; esta ferramenta serve para inspeção e depuração.
O decodificador lê as claims exp (expiração) e nbf (not-before) e as compara com o horário atual. Se exp já passou, o token é marcado como expirado; se nbf está no futuro, aparece como ainda não válido; caso contrário, está dentro do período ativo. São timestamps Unix em segundos, convertidos para o seu horário local na exibição.
Ele mostra o alg e o typ do header, o payload completo com todas as suas claims e o segmento bruto da signature. Claims registradas como sub (subject), iss (issuer), aud (audience) e jti (JWT ID) são destacadas separadamente, e iat e exp são apresentadas como datas legíveis ao lado do status do token.