Este descodificador aceita um JWT compacto com três partes, incluindo tokens copiados com o prefixo Authorization: Bearer. Verifica a estrutura, interpreta JSON em UTF-8 e destaca a janela temporal atual do token. O token fica no navegador e não é enviado para lado nenhum.
Descodificador JWT online
Funciona inteiramente no navegador - sem carregar nada, sem registo.
O que faz um descodificador JWT?
Um descodificador JWT transforma o header e o payload em Base64URL de um JSON Web Token em JSON legível. Cole um token para ver o algorithm, os claims e as marcas de tempo NumericDate, como exp, nbf e iat. A descodificação acontece no navegador, mas não verifica a signature nem a autenticidade do token.
Como utilizar
- 1Cole o JWT. Copie um token compacto ou um valor Bearer para a entrada. O descodificador atualiza o resultado de imediato.
- 2Leia o header e o payload. Inspecione o JSON formatado, os claims registados e as marcas de tempo UTC legíveis.
- 3Verifique os avisos. Use o estado temporal e as notas de segurança como pistas de depuração e depois verifique a signature na sua aplicação.
- 4Copie o que precisa. Copie o header, o payload ou o segmento bruto de signature descodificado para depuração local e documentação.
Para quem é
- Programadores de API que investigam falhas de autenticação ao inspecionar issuer, audience, subject e claims personalizados.
- Equipas de frontend que confirmam a expiração do access token enquanto depuram fluxos de refresh e de início de sessão.
- Revisores de segurança que procuram tokens sem assinatura, algorithms inesperados ou claims NumericDate malformados antes de uma verificação mais profunda.
- Engenheiros de suporte que leem um token expurgado de um ambiente de teste local sem escrever um script de descodificação.
Perguntas frequentes
O descodificador JWT é grátis?
Sim. O descodificador JWT é grátis, não exige conta e não tem limite de utilização. Funciona localmente no navegador, por isso pode inspecionar tokens de desenvolvimento sem instalar um pacote nem enviar o token para uma API de descodificação.
O meu JWT é enviado para algum servidor?
Não. O header e o payload são descodificados no navegador com JavaScript. A ferramenta não envia o token para processamento. Ainda assim, evite partilhar access tokens de produção em capturas de ecrã, tickets ou mensagens, pois quem obtiver um bearer token ativo poderá conseguir utilizá-lo.
Qual é o tamanho máximo de um JWT que posso descodificar?
O descodificador não impõe um limite artificial de caracteres, mas os navegadores, proxies e servidores de aplicações costumam aplicar limites práticos aos headers. Tokens muito grandes podem falhar antes de chegar à aplicação, por isso mantenha os claims dos JWT de produção compactos e evite incluir dados volumosos de perfil ou permissões.
Descodificar um JWT verifica a signature?
Não. A descodificação apenas revela o JSON codificado. A verificação da signature requer a key certa, um algorithm permitido e verificações da aplicação para claims como issuer e audience. Nunca trate um token descodificado como autêntico antes de o sistema que o aceita concluir esses controlos.
Como verifico se um JWT expirou?
Leia o claim exp como um NumericDate medido em segundos desde a época Unix. O token não deve ser aceite nesse momento nem depois dele. O descodificador converte exp para UTC e compara-o com o relógio atual do navegador, mas o servidor continua a ser a referência.
Qualquer pessoa pode descodificar o payload de um JWT?
Quem tiver um JWT assinado normal consegue geralmente descodificar o header e o payload, porque Base64URL não esconde o conteúdo. Não coloque passwords, segredos nem dados pessoais desnecessários nos claims. Os tokens JWE encriptados têm cinco segmentos e não são abrangidos por este descodificador.
Porque mostra o descodificador um aviso de timestamp inválido?
O RFC 7519 define exp, nbf e iat como valores NumericDate: números JSON com os segundos decorridos desde 1970-01-01T00:00:00Z. Uma string, um número inválido ou um valor em milissegundos pode produzir datas enganadoras e ser rejeitado por bibliotecas JWT rigorosas.