Decodificador de JWT
Veja o conteúdo e a validade do token
Carregando…
Esta ferramenta foi útil?
About this tool
Esta ferramenta decodifica o header e o payload de um JWT (JSON Web Token) e mostra as claims contidas neles. Um token tem três partes separadas por pontos (header, payload, signature); esta ferramenta apenas decodifica em Base64URL as duas primeiras para JSON e não verifica a assinatura. Se houver uma claim exp, ela também informa se o token expirou.
How to use
- Cole um token na caixa de entrada, ou clique no botão de exemplo para carregar um token de demonstração.
- O header e o payload - as duas primeiras das três partes separadas por pontos - são expandidos cada um como JSON.
- Se o payload tiver uma claim exp, um selo de expirado/válido e o horário de expiração são exibidos.
- Use o botão de copiar para obter o JSON do header ou do payload.
Frequently asked questions
- Decodificar um JWT é diferente de verificar sua assinatura?
- Sim, completamente diferente. Esta ferramenta apenas lê o conteúdo do token - ela não confirma se a assinatura é genuína. Verificar uma assinatura exige uma chave secreta (ou pública) conhecida apenas pelo emissor, e esta ferramenta não pede nem aceita uma chave.
- Se aparecer "expirado", o token agora está inutilizável?
- Isso é apenas informativo - compara a claim exp do payload com a hora atual. Se o token é realmente rejeitado depende da lógica de verificação do próprio servidor.
- Por que a parte da assinatura (signature) não pode ser decodificada em conteúdo legível?
- A assinatura é o resultado de assinar o header e o payload com uma chave secreta - não são dados que possam ser revertidos em texto simples. Esta ferramenta apenas exibe a string da assinatura como está.
- O token que eu insiro é enviado a um servidor?
- Não. Toda a decodificação acontece no seu navegador, e o token nunca é enviado a um servidor.
Esta página apenas decodifica tokens - ela não verifica assinaturas - e nunca envia o token que você insere a um servidor. Um token pode parecer não expirado e mesmo assim ter uma assinatura falsificada, então qualquer autenticação real deve passar por verificação no lado do servidor.