🔑 Decodificador JWT
Decodifique cabeçalho, payload e assinatura de um JWT localmente, verifique expiração e claims. Nada é enviado.
🔐 O token é decodificado inteiramente no seu navegador e nunca enviado ao 0Appz ou a terceiros. Lembre-se de que um JWT pode conter dados sensíveis.
📦 Cabeçalho
-
📄 Payload
-
✍️ Assinatura
-
A assinatura é exibida como está. Esta ferramenta não verifica assinaturas, então não trate um token decodificado como confiável.
⏱️ Claims de tempo
Como usar esta ferramenta
Visão geral
Decodificador JWT decodifica qualquer JSON Web Token diretamente no navegador. Cole um token e veja na hora suas três partes: o cabeçalho (algoritmo, tipo, key ID), o payload (todas as claims em JSON formatado) e a assinatura bruta. Claims de tempo são traduzidas para datas legíveis, e a ferramenta indica se o token é válido, expirado, ainda não válido ou sem expiração. Tudo roda no cliente, seu token nunca é enviado, o que importa porque JWTs costumam carregar identificadores de sessão e dados pessoais. Decodificar não verifica a assinatura.O que um JWT contém
Um JWT tem três segmentos base64url separados por pontos. O cabeçalho informa algoritmo de assinatura e key id; o payload carrega claims como iss (emissor), sub (sujeito), aud (público), exp (expiração), iat (emitido em) e nbf (não antes); a assinatura permite ao servidor verificar emissor e integridade. O decodificador mostra os três, formata o JSON, humaniza datas e informa se o token é válido, expirado ou ainda não ativo.
Especificações e compatibilidade
| Propriedade | Comportamento |
|---|---|
| Entrada | Qualquer token JWS (header.payload.signature) |
| Partes decodificadas | Cabeçalho, claims do payload e assinatura bruta |
| Claims de tempo | exp, iat e nbf como datas legíveis com status |
| Status | Válido, expirado, ainda não válido ou sem expiração |
| Assinatura | Não verificada: apenas decodificação |
| Processamento | 100% no cliente; tokens nunca enviados |
| Custo | Grátis, sem conta e tokens ilimitados |
Privacidade: tokens de sessão ficam no navegador
Um JWT geralmente é uma credencial ativa, colá-lo num decodificador online entregaria uma sessão em andamento. Tudo é decodificado localmente: nada é transmitido ou armazenado. Trate a saída como sensível também.
Depurar JWTs com segurança
- Verifique exp primeiro: a maioria dos "token inválido" é expiração.
- Compare iat e nbf quando os relógios divergem.
- Confirme que aud e iss batem com a API.
- alg: none e algoritmos simétricos exigem validação rigorosa no servidor.
- Nunca cole tokens de produção em ferramentas que você não controla.
Veja também as ferramentas de desenvolvimento para Base64, hash e regex.
Estrutura JWT, assinaturas e erros comuns
Um JSON Web Token tem três partes separadas por pontos: um cabeçalho descrevendo o algoritmo, um payload com as claims e uma assinatura que permite ao receptor verificar que as duas primeiras não foram alteradas. As três são codificadas em Base64URL, que é codificação, não criptografia, quem tem o token lê as claims, então nada sensível deve ficar no payload. Decodificar é sempre seguro localmente, enquanto verificar exige o segredo ou a chave pública e deve acontecer no servidor. Vários erros se repetem em sistemas reais. O ataque alg:none explora bibliotecas que confiavam no cabeçalho e aceitavam token sem assinatura; uma implementação correta fixa o algoritmo esperado e rejeita o resto. Usar HS256, algoritmo simétrico, com segredo fraco ou vazado é outro: o segredo precisa ser longo e aleatório, e algoritmos assimétricos como RS256 são preferíveis quando muitos verificam, mas só um assina. A validação de claims é fácil de esquecer: exp e nbf devem ser checados contra a hora atual, iss e aud devem corresponder aos valores esperados, e jti permite revogação quando um token é roubado. Tokens são credenciais portadoras, então devem trafegar só por HTTPS e ser guardados onde scripts não possam lê-los se XSS for uma preocupação. Lembre-se de que um token decodificado não prova nada até a assinatura ser verificada. Esta ferramenta decodifica localmente e não armazena nada.
Perguntas frequentes
É seguro colar um JWT aqui? +
Sim. O Decodificador JWT decodifica o token inteiramente no navegador. Nada é enviado. Mesmo assim, qualquer pessoa com o token pode ler seu payload.
Esta ferramenta verifica a assinatura? +
Não. Ela decodifica cabeçalho e payload e mostra a assinatura como está. A verificação exige a chave, e um token decodificado não deve ser tratado como confiável por si só.
Por que meu token aparece expirado? +
O claim exp é um timestamp Unix em segundos. Se esse horário já passou, o token expirou e deve ser renovado pelo serviço emissor.
O que significam alg, typ e kid? +
alg é o algoritmo de assinatura (por exemplo HS256 ou RS256), typ geralmente é JWT e kid identifica a chave de assinatura.