🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorar Todas as Ferramentas
🚀 Explorar Todas as Ferramentas

🔑 Decodificador JWT

Decodifique cabeçalho, payload e assinatura de um JWT localmente, verifique expiração e claims. Nada é enviado.

-

🔐 O token é decodificado inteiramente no seu navegador e nunca enviado ao 0Appz ou a terceiros. Lembre-se de que um JWT pode conter dados sensíveis.

📦 Cabeçalho

-

📄 Payload

-

✍️ Assinatura

-

A assinatura é exibida como está. Esta ferramenta não verifica assinaturas, então não trate um token decodificado como confiável.

⏱️ Claims de tempo

Emitido em (iat)-
Válido a partir de (nbf)-
Expira em (exp)-
📋

Como usar esta ferramenta

1
⌨️
1. Insira sua entrada
Digite, cole ou solte seu arquivo acima.
2
🔒
2. Execute no navegador
Seus arquivos nunca saem do dispositivo.
3
💾
3. Baixe o resultado
Salve ou copie na hora, sem cadastro.

Visão geral

Decodificador JWT decodifica qualquer JSON Web Token diretamente no navegador. Cole um token e veja na hora suas três partes: o cabeçalho (algoritmo, tipo, key ID), o payload (todas as claims em JSON formatado) e a assinatura bruta. Claims de tempo são traduzidas para datas legíveis, e a ferramenta indica se o token é válido, expirado, ainda não válido ou sem expiração. Tudo roda no cliente, seu token nunca é enviado, o que importa porque JWTs costumam carregar identificadores de sessão e dados pessoais. Decodificar não verifica a assinatura.

O que um JWT contém

Um JWT tem três segmentos base64url separados por pontos. O cabeçalho informa algoritmo de assinatura e key id; o payload carrega claims como iss (emissor), sub (sujeito), aud (público), exp (expiração), iat (emitido em) e nbf (não antes); a assinatura permite ao servidor verificar emissor e integridade. O decodificador mostra os três, formata o JSON, humaniza datas e informa se o token é válido, expirado ou ainda não ativo.

Especificações e compatibilidade

PropriedadeComportamento
EntradaQualquer token JWS (header.payload.signature)
Partes decodificadasCabeçalho, claims do payload e assinatura bruta
Claims de tempoexp, iat e nbf como datas legíveis com status
StatusVálido, expirado, ainda não válido ou sem expiração
AssinaturaNão verificada: apenas decodificação
Processamento100% no cliente; tokens nunca enviados
CustoGrátis, sem conta e tokens ilimitados

Privacidade: tokens de sessão ficam no navegador

Um JWT geralmente é uma credencial ativa, colá-lo num decodificador online entregaria uma sessão em andamento. Tudo é decodificado localmente: nada é transmitido ou armazenado. Trate a saída como sensível também.

Depurar JWTs com segurança

  • Verifique exp primeiro: a maioria dos "token inválido" é expiração.
  • Compare iat e nbf quando os relógios divergem.
  • Confirme que aud e iss batem com a API.
  • alg: none e algoritmos simétricos exigem validação rigorosa no servidor.
  • Nunca cole tokens de produção em ferramentas que você não controla.

Veja também as ferramentas de desenvolvimento para Base64, hash e regex.

Estrutura JWT, assinaturas e erros comuns

Um JSON Web Token tem três partes separadas por pontos: um cabeçalho descrevendo o algoritmo, um payload com as claims e uma assinatura que permite ao receptor verificar que as duas primeiras não foram alteradas. As três são codificadas em Base64URL, que é codificação, não criptografia, quem tem o token lê as claims, então nada sensível deve ficar no payload. Decodificar é sempre seguro localmente, enquanto verificar exige o segredo ou a chave pública e deve acontecer no servidor. Vários erros se repetem em sistemas reais. O ataque alg:none explora bibliotecas que confiavam no cabeçalho e aceitavam token sem assinatura; uma implementação correta fixa o algoritmo esperado e rejeita o resto. Usar HS256, algoritmo simétrico, com segredo fraco ou vazado é outro: o segredo precisa ser longo e aleatório, e algoritmos assimétricos como RS256 são preferíveis quando muitos verificam, mas só um assina. A validação de claims é fácil de esquecer: exp e nbf devem ser checados contra a hora atual, iss e aud devem corresponder aos valores esperados, e jti permite revogação quando um token é roubado. Tokens são credenciais portadoras, então devem trafegar só por HTTPS e ser guardados onde scripts não possam lê-los se XSS for uma preocupação. Lembre-se de que um token decodificado não prova nada até a assinatura ser verificada. Esta ferramenta decodifica localmente e não armazena nada.

Perguntas frequentes

É seguro colar um JWT aqui? +

Sim. O Decodificador JWT decodifica o token inteiramente no navegador. Nada é enviado. Mesmo assim, qualquer pessoa com o token pode ler seu payload.

Esta ferramenta verifica a assinatura? +

Não. Ela decodifica cabeçalho e payload e mostra a assinatura como está. A verificação exige a chave, e um token decodificado não deve ser tratado como confiável por si só.

Por que meu token aparece expirado? +

O claim exp é um timestamp Unix em segundos. Se esse horário já passou, o token expirou e deve ser renovado pelo serviço emissor.

O que significam alg, typ e kid? +

alg é o algoritmo de assinatura (por exemplo HS256 ou RS256), typ geralmente é JWT e kid identifica a chave de assinatura.

🔒 100% no navegador, seus arquivos nunca saem do seu dispositivo