CanDoYa
PT-BR

Decodificador JWT grátis

Funciona inteiramente no seu navegador - sem upload, sem cadastro.

Cole um token para decodificarO cabeçalho, o payload, os timestamps e o segmento da assinatura aparecerão aqui.
Compartilhe esta ferramenta

Para que serve um decodificador JWT?

Um decodificador JWT transforma o cabeçalho e o payload Base64URL de um JSON Web Token em JSON legível. Cole um token para conferir o algoritmo, os claims e timestamps NumericDate como exp, nbf e iat. A decodificação acontece no navegador, mas não verifica a assinatura nem a autenticidade do token.

Como usar

  1. 1Cole o JWT. Copie um token compacto ou um valor Bearer para o campo. O resultado é atualizado na hora.
  2. 2Leia o cabeçalho e o payload. Confira o JSON formatado, os claims registrados e os timestamps UTC em formato legível.
  3. 3Confira os alertas. Use o status de tempo e as observações de segurança como pistas para depuração e depois verifique a assinatura no seu aplicativo.
  4. 4Copie o que precisar. Copie o cabeçalho decodificado, o payload ou o segmento bruto da assinatura para documentação e depuração local.

Para quem é

Este decodificador aceita JWTs compactos com três partes, inclusive tokens copiados com o prefixo Authorization: Bearer. Ele confere a estrutura, interpreta JSON em UTF-8 e mostra a situação atual da janela de validade. O token fica no navegador e não é enviado para nenhum servidor.

Perguntas frequentes

O decodificador JWT é grátis?

Sim. O decodificador JWT é grátis, não exige conta e não tem limite de uso. Como funciona localmente no navegador, você pode examinar tokens de desenvolvimento sem instalar pacotes nem enviar o token para uma API de decodificação.

Meu JWT é enviado para algum servidor?

Não. O cabeçalho e o payload são decodificados com JavaScript no navegador. O token não é enviado para processamento. Mesmo assim, não compartilhe access tokens de produção em capturas de tela, chamados ou mensagens, pois quem obtiver um bearer token ativo poderá usá-lo.

Qual tamanho de JWT posso decodificar?

O decodificador não impõe limite de caracteres, mas navegadores, proxies e servidores de aplicação costumam limitar o tamanho dos cabeçalhos. Tokens muito grandes podem falhar antes de chegar ao aplicativo. Mantenha os claims de produção compactos e evite incluir perfis ou permissões extensos.

Decodificar um JWT verifica a assinatura?

Não. A decodificação apenas revela o JSON codificado. Para verificar a assinatura, são necessários a chave correta, um algoritmo permitido e validações de claims como emissor e público. Não trate um token decodificado como autêntico até que o sistema que o recebe conclua essas verificações.

Como verificar se um JWT expirou?

Leia o claim exp como um NumericDate medido em segundos desde a época Unix. O token não deve ser aceito a partir desse instante. O decodificador converte exp para UTC e compara o valor com o relógio do navegador, mas a referência final continua sendo o servidor.

Qualquer pessoa pode decodificar o payload de um JWT?

Em geral, sim. Quem tiver um JWT assinado padrão consegue ler o cabeçalho e o payload porque Base64URL não esconde o conteúdo. Não coloque senhas, segredos nem dados pessoais desnecessários nos claims. Tokens JWE criptografados têm cinco segmentos e não são compatíveis com este decodificador.

Por que aparece um alerta de timestamp inválido?

A RFC 7519 define exp, nbf e iat como valores NumericDate: números JSON que representam os segundos desde 1970-01-01T00:00:00Z. Uma string, um número inválido ou um valor em milissegundos pode gerar datas enganosas e ser rejeitado por bibliotecas JWT mais rigorosas.