Decodificador JWT
Cole um token para ver o cabeçalho, as claims e a validade. A decodificação acontece nesta aba, então serve para depurar sessões reais.
Funciona inteiramente no seu navegador — nada do que você digita é enviado aos nossos servidores.
Como funciona
Um JWT são três partes em Base64URL unidas por pontos: cabeçalho, payload e assinatura. As duas primeiras são JSON puro — qualquer um com o token consegue ler, por isso não se colocam segredos nas claims. Esta ferramenta decodifica as duas partes e transforma iat, nbf e exp em datas no seu fuso horário. Ela não verifica a assinatura: para isso é preciso o segredo ou a chave pública do emissor.
Perguntas frequentes
O token é enviado a um servidor?
Não. A decodificação é feita em JavaScript aqui mesmo; dá para colar um token com a rede desligada.
Por que qualquer um pode ler meu JWT?
O payload é codificado, não criptografado. A assinatura só prova que ninguém o alterou. Se as claims precisam ficar secretas, use JWE ou mantenha os dados no servidor.
Ferramentas relacionadas
Use no seu próprio servidor: VPS KVM a partir de US$ 3/mês, acesso root, pagamento em cripto.
Planos VPS