Decodificador de JWT

Veja o conteúdo e a validade do token

Carregando…

Esta ferramenta foi útil?

About this tool

Esta ferramenta decodifica o header e o payload de um JWT (JSON Web Token) e mostra as claims contidas neles. Um token tem três partes separadas por pontos (header, payload, signature); esta ferramenta apenas decodifica em Base64URL as duas primeiras para JSON e não verifica a assinatura. Se houver uma claim exp, ela também informa se o token expirou.

How to use

  1. Cole um token na caixa de entrada, ou clique no botão de exemplo para carregar um token de demonstração.
  2. O header e o payload - as duas primeiras das três partes separadas por pontos - são expandidos cada um como JSON.
  3. Se o payload tiver uma claim exp, um selo de expirado/válido e o horário de expiração são exibidos.
  4. Use o botão de copiar para obter o JSON do header ou do payload.

Frequently asked questions

Decodificar um JWT é diferente de verificar sua assinatura?
Sim, completamente diferente. Esta ferramenta apenas lê o conteúdo do token - ela não confirma se a assinatura é genuína. Verificar uma assinatura exige uma chave secreta (ou pública) conhecida apenas pelo emissor, e esta ferramenta não pede nem aceita uma chave.
Se aparecer "expirado", o token agora está inutilizável?
Isso é apenas informativo - compara a claim exp do payload com a hora atual. Se o token é realmente rejeitado depende da lógica de verificação do próprio servidor.
Por que a parte da assinatura (signature) não pode ser decodificada em conteúdo legível?
A assinatura é o resultado de assinar o header e o payload com uma chave secreta - não são dados que possam ser revertidos em texto simples. Esta ferramenta apenas exibe a string da assinatura como está.
O token que eu insiro é enviado a um servidor?
Não. Toda a decodificação acontece no seu navegador, e o token nunca é enviado a um servidor.

Esta página apenas decodifica tokens - ela não verifica assinaturas - e nunca envia o token que você insere a um servidor. Um token pode parecer não expirado e mesmo assim ter uma assinatura falsificada, então qualquer autenticação real deve passar por verificação no lado do servidor.

Ferramentas similares