Decodificador de JWT
Leia as claims e confira a validade
Entrada
O token é decodificado no seu navegador e nunca é transmitido.
Resultado
Nenhum token ainda
Cole um JWT e o conteúdo dele aparece aqui.
Um JWT parece opaco, mas as duas primeiras partes são apenas Base64 — as claims lá dentro são legíveis por qualquer um que tenha o token. Quando uma API devolve 401, decodificar o token normalmente mostra na hora se ele expirou ou se falta alguma claim.
Como usar
- 1 Cole o token.
- 2 O cabeçalho e o payload são decodificados na hora.
- 3 Confira as datas de emissão e expiração, mostradas no seu fuso horário.
- 4 A assinatura é exibida, mas não verificada — isso exige a chave secreta.
Perguntas frequentes
É seguro colar um token aqui?
A decodificação acontece inteiramente no seu navegador e nada é transmitido. Dito isso, um token válido é uma credencial ativa — trate como senha e revogue se você o colou em algum lugar sobre o qual tem dúvida.
Por que a assinatura não pode ser verificada?
A verificação exige a chave secreta ou pública que assinou o token, que só o servidor emissor tem. Decodificar mostra o que o token afirma; verificar prova que essas afirmações não foram alteradas.
Devo colocar dados sensíveis em um JWT?
Não. O payload é codificado, não criptografado — qualquer um com o token lê todas as claims. A assinatura impede adulteração, não leitura.