Desenvolvimento

Decodificador JWT

Decodifique o cabeçalho e o payload de um JWT.

Apenas decodifica — assinatura NÃO verificada. Nunca confie nem autorize com base nessas declarações até que um verificador confiável confira a assinatura, o algoritmo esperado, o emissor e a audiência.
Exemplos

Por privacidade, os tokens nunca são salvos neste dispositivo.

Verificar Exp em Conversor de timestamp · analisar callbacks OAuth: Analisador de Query String · partes Base64url: Codificar / decodificar Base64.

Decodificar um JSON Web Token

Cole um JWT para inspecionar suas reivindicações de cabeçalho e carga útil. Pedidos de pagamento em tempo padrão (iat, NBF, Exp) são mostradas como datas legíveis com status de expiração ativa, e o algoritmo de assinatura é explicado. Apenas decodificação — sem verificação, e o token nunca sai do seu navegador.

Perguntas frequentes

Verifica a assinatura?

Não. Ele apenas decodifica os dados compactados do token para inspeção. Uma biblioteca JWT confiável deve verificar a assinatura, o algoritmo e a chave antes de você usar qualquer claim.

Ele mostra quando o token expira?

Sim. Ele exibe exp, nbf e iat em UTC, horário local e tempo relativo. O status sempre indica que a assinatura não foi verificada, e as reivindicações expiradas são destacadas em vermelho.

O meu token é enviado para algum lado?

Não. A decodificação é feita inteiramente no seu navegador — seguro para inspecionar tokens.

O que significam os nomes dos algoritmos (HS256, RS256...)?

Eles descrevem como uma assinatura JWS é criada: HS* usa um segredo compartilhado (HMAC), RS*/PS* usam pares de chaves RSA e ES* usa curvas elípticas. Valores ausentes, desconhecidos e alg=none são sinalizados como perigosos.

O que há dentro de um JWT?

Um JWS compacto possui exatamente três partes em Base64url: cabeçalho, payload e assinatura. Um token de cinco partes geralmente é um JWE; seu payload está criptografado e não pode ser decodificado sem a chave de descriptografia.

Última atualização: