Ir para o conteúdo
Utilizy

Decodificador de JWT

Leia as claims e confira a validade

Funciona no seu navegador

Entrada

O token é decodificado no seu navegador e nunca é transmitido.

Resultado

Resultado

Nenhum token ainda

Cole um JWT e o conteúdo dele aparece aqui.

Um JWT parece opaco, mas as duas primeiras partes são apenas Base64 — as claims lá dentro são legíveis por qualquer um que tenha o token. Quando uma API devolve 401, decodificar o token normalmente mostra na hora se ele expirou ou se falta alguma claim.

Como usar

  1. 1 Cole o token.
  2. 2 O cabeçalho e o payload são decodificados na hora.
  3. 3 Confira as datas de emissão e expiração, mostradas no seu fuso horário.
  4. 4 A assinatura é exibida, mas não verificada — isso exige a chave secreta.

Perguntas frequentes

É seguro colar um token aqui?

A decodificação acontece inteiramente no seu navegador e nada é transmitido. Dito isso, um token válido é uma credencial ativa — trate como senha e revogue se você o colou em algum lugar sobre o qual tem dúvida.

Por que a assinatura não pode ser verificada?

A verificação exige a chave secreta ou pública que assinou o token, que só o servidor emissor tem. Decodificar mostra o que o token afirma; verificar prova que essas afirmações não foram alteradas.

Devo colocar dados sensíveis em um JWT?

Não. O payload é codificado, não criptografado — qualquer um com o token lê todas as claims. A assinatura impede adulteração, não leitura.

Combina bem com