CanDoYa
PT-PT

Descodificador JWT online

Funciona inteiramente no navegador - sem carregar nada, sem registo.

Cole um token para o descodificarO header, o payload, os timestamps e o segmento de signature aparecem aqui.
Partilhe esta ferramenta

O que faz um descodificador JWT?

Um descodificador JWT transforma o header e o payload em Base64URL de um JSON Web Token em JSON legível. Cole um token para ver o algorithm, os claims e as marcas de tempo NumericDate, como exp, nbf e iat. A descodificação acontece no navegador, mas não verifica a signature nem a autenticidade do token.

Como utilizar

  1. 1Cole o JWT. Copie um token compacto ou um valor Bearer para a entrada. O descodificador atualiza o resultado de imediato.
  2. 2Leia o header e o payload. Inspecione o JSON formatado, os claims registados e as marcas de tempo UTC legíveis.
  3. 3Verifique os avisos. Use o estado temporal e as notas de segurança como pistas de depuração e depois verifique a signature na sua aplicação.
  4. 4Copie o que precisa. Copie o header, o payload ou o segmento bruto de signature descodificado para depuração local e documentação.

Para quem é

Este descodificador aceita um JWT compacto com três partes, incluindo tokens copiados com o prefixo Authorization: Bearer. Verifica a estrutura, interpreta JSON em UTF-8 e destaca a janela temporal atual do token. O token fica no navegador e não é enviado para lado nenhum.

Perguntas frequentes

O descodificador JWT é grátis?

Sim. O descodificador JWT é grátis, não exige conta e não tem limite de utilização. Funciona localmente no navegador, por isso pode inspecionar tokens de desenvolvimento sem instalar um pacote nem enviar o token para uma API de descodificação.

O meu JWT é enviado para algum servidor?

Não. O header e o payload são descodificados no navegador com JavaScript. A ferramenta não envia o token para processamento. Ainda assim, evite partilhar access tokens de produção em capturas de ecrã, tickets ou mensagens, pois quem obtiver um bearer token ativo poderá conseguir utilizá-lo.

Qual é o tamanho máximo de um JWT que posso descodificar?

O descodificador não impõe um limite artificial de caracteres, mas os navegadores, proxies e servidores de aplicações costumam aplicar limites práticos aos headers. Tokens muito grandes podem falhar antes de chegar à aplicação, por isso mantenha os claims dos JWT de produção compactos e evite incluir dados volumosos de perfil ou permissões.

Descodificar um JWT verifica a signature?

Não. A descodificação apenas revela o JSON codificado. A verificação da signature requer a key certa, um algorithm permitido e verificações da aplicação para claims como issuer e audience. Nunca trate um token descodificado como autêntico antes de o sistema que o aceita concluir esses controlos.

Como verifico se um JWT expirou?

Leia o claim exp como um NumericDate medido em segundos desde a época Unix. O token não deve ser aceite nesse momento nem depois dele. O descodificador converte exp para UTC e compara-o com o relógio atual do navegador, mas o servidor continua a ser a referência.

Qualquer pessoa pode descodificar o payload de um JWT?

Quem tiver um JWT assinado normal consegue geralmente descodificar o header e o payload, porque Base64URL não esconde o conteúdo. Não coloque passwords, segredos nem dados pessoais desnecessários nos claims. Os tokens JWE encriptados têm cinco segmentos e não são abrangidos por este descodificador.

Porque mostra o descodificador um aviso de timestamp inválido?

O RFC 7519 define exp, nbf e iat como valores NumericDate: números JSON com os segundos decorridos desde 1970-01-01T00:00:00Z. Uma string, um número inválido ou um valor em milissegundos pode produzir datas enganadoras e ser rejeitado por bibliotecas JWT rigorosas.