Ir para o conteúdo
HandfulTools

Decodificador de JWT

Cole um JSON Web Token para ver o cabeçalho e as claims dele como JSON formatado, com as datas de emissão, de início de validade e de expiração convertidas para um formato legível. A decodificação acontece localmente — o token não é enviado a lugar nenhum.

Funciona no seu navegador

Loading…

Como usar

  1. Cole o token (com ou sem o “Bearer”).
  2. Leia o cabeçalho e o payload.
  3. Confira o status de expiração e as datas.

Como funciona

Um JWT tem três partes codificadas em Base64URL e separadas por pontos: cabeçalho, payload e assinatura. As duas primeiras são JSON e são decodificadas aqui. As claims de tempo (iat, nbf, exp) são segundos desde a época Unix e são convertidas para o seu horário local.

A assinatura não é verificada, porque isso exige a chave secreta ou a chave pública de quem emitiu o token. Qualquer pessoa consegue ler o payload de um JWT, então nunca coloque segredos nele.

Exemplos

Payload
{"sub":"123","exp":1893456000} → expira em 1º de janeiro de 2030.

Usos comuns

  • Depurar problemas de autenticação
  • Conferir os escopos e os papéis de um token
  • Checar horários de expiração

Privacidade e segurança

Esta ferramenta funciona inteiramente no seu navegador. Seus arquivos e textos nunca são enviados para os nossos servidores — o processamento acontece no seu dispositivo e o resultado também é criado ali. Como cada ferramenta trata os arquivos

Perguntas frequentes

É seguro colar um token de produção?

A decodificação é local, então nada é transmitido. Ainda assim, um token válido dá acesso: trate-o como uma senha e deixe-o expirar ou revogue-o se ele vazar.

Dá para verificar a assinatura aqui?

Não. A verificação precisa da chave de assinatura e tem que acontecer no seu servidor.

Última atualização: