Decodificador de JWT

Decodifique o header e o payload de um JWT, inspecione claims e expiração — sem o token sair do seu navegador.

Como usar

  1. Cole o JWT no campo de entrada — um prefixo "Bearer " no início é removido automaticamente.
  2. Clique em "Decodificar" para ver o header e o payload como JSON formatado, além das claims padrão com datas legíveis.
  3. Confira a linha de status: ela mostra se o token está expirado e lembra que a assinatura NÃO é verificada.

Sobre esta ferramenta

Um JSON Web Token (JWT, RFC 7519) são três segmentos codificados em Base64URL separados por pontos: um header que nomeia o algoritmo de assinatura, um payload com as claims — quem emitiu o token, para quem e até quando ele é válido — e uma assinatura. JWTs são a credencial bearer padrão do OAuth 2.0 e do OpenID Connect, e é por isso que depurar um fluxo de login ou uma integração de API tantas vezes começa com a pergunta: o que existe de fato dentro deste token?

Este decodificador divide o token nos pontos, restaura o padding do Base64URL, decodifica cada segmento como UTF-8 e formata o JSON. Ele destaca as claims registradas — iss (emissor), sub (assunto), aud (audiência), iat (emitido em), nbf (não antes de) e exp (expiração) — convertendo os timestamps numéricos, que contam segundos desde a época Unix, em datas UTC legíveis. A expiração também é comparada com o seu relógio, então o status diz de imediato se o token ainda é válido e por quanto tempo, ou há quanto tempo expirou. Entrada malformada produz um erro claro e amigável em vez de uma exceção enigmática.

Uma coisa precisa ser dita o mais alto possível: decodificar um JWT não é validá-lo. O header e o payload são apenas codificados em Base64URL — qualquer um pode lê-los e qualquer um pode forjá-los. Só a assinatura, conferida contra o segredo ou a chave pública do emissor, prova que um token é autêntico, e esta ferramenta deliberadamente não faz isso: a verificação de assinatura pertence ao seu servidor, com uma biblioteca JWT de verdade. Pelo mesmo motivo, nunca coloque senhas ou outros segredos no payload de um JWT — codificado não é criptografado. O token que você cola aqui é decodificado inteiramente no seu navegador e nunca é transmitido, mas trate tokens de produção como as credenciais que eles são.

Perguntas frequentes

Esta ferramenta valida a assinatura do JWT?

Não — ela só decodifica o header e o payload, e avisa isso em todo resultado. Um token decodificado não prova nada sobre autenticidade: verifique a assinatura no seu servidor com a chave do emissor e uma biblioteca JWT adequada antes de confiar em qualquer claim.

O conteúdo de um JWT é criptografado?

Não. Num JWT assinado padrão (JWS), o header e o payload são apenas codificados em Base64URL, legíveis por qualquer um que tenha o token. JWTs criptografados (JWE) existem, mas são raros; nunca guarde segredos no payload de um JWT comum.

O que significam exp, iat e nbf?

São timestamps em segundos desde a época Unix: iat é quando o token foi emitido, nbf é o momento antes do qual ele deve ser rejeitado, e exp é quando ele expira. Esta ferramenta converte os três em datas UTC legíveis e calcula o status de expiração para você.

Por que meu token não decodifica?

As causas mais comuns são colar algo que não é um JWT compacto (ele precisa ter exatamente três partes separadas por pontos), um token truncado por um copiar e colar, ou caracteres extras ao redor. O prefixo "Bearer " é tratado automaticamente; qualquer outra coisa em volta do token, não.

Meu token sai do meu navegador?

Não. A decodificação acontece 100% localmente em JavaScript — o token nunca é transmitido, registrado ou armazenado. Ainda assim, um JWT de produção é uma credencial viva: evite compartilhar capturas de tela dele e revogue tokens que você suspeite terem sido expostos.

Ferramentas relacionadas

Links longos? Encurte de graça

O Vai.la transforma qualquer URL em um link curto com estatísticas de cliques, QR Code e seu próprio biolink.

O Vai.la não se responsabiliza pelo uso das ferramentas nem por decisões tomadas com base nos seus resultados.