EQVPS
Segurança e certificados

Decodificador JWT

Cole um token para ver o cabeçalho, as claims e a validade. A decodificação acontece nesta aba, então serve para depurar sessões reais.

Funciona inteiramente no seu navegador — nada do que você digita é enviado aos nossos servidores.

Como funciona

Um JWT são três partes em Base64URL unidas por pontos: cabeçalho, payload e assinatura. As duas primeiras são JSON puro — qualquer um com o token consegue ler, por isso não se colocam segredos nas claims. Esta ferramenta decodifica as duas partes e transforma iat, nbf e exp em datas no seu fuso horário. Ela não verifica a assinatura: para isso é preciso o segredo ou a chave pública do emissor.

Perguntas frequentes

O token é enviado a um servidor?

Não. A decodificação é feita em JavaScript aqui mesmo; dá para colar um token com a rede desligada.

Por que qualquer um pode ler meu JWT?

O payload é codificado, não criptografado. A assinatura só prova que ninguém o alterou. Se as claims precisam ficar secretas, use JWE ou mantenha os dados no servidor.

Ferramentas relacionadas

Todas as ferramentas →

Use no seu próprio servidor: VPS KVM a partir de US$ 3/mês, acesso root, pagamento em cripto.

Planos VPS