Decodificador JWT
Decodifique o cabeçalho e o payload de um JWT.
Exemplos
Por privacidade, os tokens nunca são salvos neste dispositivo.
Verificar Exp em Conversor de timestamp · analisar callbacks OAuth: Analisador de Query String · partes Base64url: Codificar / decodificar Base64.
Decodificar um JSON Web Token
Cole um JWT para inspecionar suas reivindicações de cabeçalho e carga útil. Pedidos de pagamento em tempo padrão (iat, NBF, Exp) são mostradas como datas legíveis com status de expiração ativa, e o algoritmo de assinatura é explicado. Apenas decodificação — sem verificação, e o token nunca sai do seu navegador.
Perguntas frequentes
Verifica a assinatura?
Não. Ele apenas decodifica os dados compactados do token para inspeção. Uma biblioteca JWT confiável deve verificar a assinatura, o algoritmo e a chave antes de você usar qualquer claim.
Ele mostra quando o token expira?
Sim. Ele exibe exp, nbf e iat em UTC, horário local e tempo relativo. O status sempre indica que a assinatura não foi verificada, e as reivindicações expiradas são destacadas em vermelho.
O meu token é enviado para algum lado?
Não. A decodificação é feita inteiramente no seu navegador — seguro para inspecionar tokens.
O que significam os nomes dos algoritmos (HS256, RS256...)?
Eles descrevem como uma assinatura JWS é criada: HS* usa um segredo compartilhado (HMAC), RS*/PS* usam pares de chaves RSA e ES* usa curvas elípticas. Valores ausentes, desconhecidos e alg=none são sinalizados como perigosos.
O que há dentro de um JWT?
Um JWS compacto possui exatamente três partes em Base64url: cabeçalho, payload e assinatura. Um token de cinco partes geralmente é um JWE; seu payload está criptografado e não pode ser decodificado sem a chave de descriptografia.
Última atualização: