Decodificador de JWT

Inspecione tokens JWT com segurança: a decodificação acontece só no seu navegador.

A decodificação acontece no seu navegador. Ainda assim, evite colar tokens válidos de produção em qualquer site: quem tem o token pode usá-lo.

Verificar assinatura

Informe o segredo ou a chave pública

Situação do token

—

Cabeçalho


	

Payload


	

Processado no seu navegador: nada do que você digita ou envia sai do seu dispositivo.

Decodificador de JWT: leia e verifique tokens JSON Web Token

JWT (JSON Web Token) é um padrão aberto (RFC 7519) para transmitir informações de forma compacta e assinada entre sistemas. Ele é usado em autenticação de APIs, login com OAuth 2.0 e OpenID Connect, sessões de aplicativos e integrações. Este decodificador mostra o cabeçalho e o payload do token, explica as claims, converte as datas e verifica a assinatura com o segredo ou a chave pública — tudo localmente, no seu navegador.

Estrutura de um JWT

Um JWT tem três partes codificadas em Base64URL e separadas por pontos: cabeçalho.payload.assinatura.

  • Cabeçalho (header): indica o algoritmo de assinatura (alg, como HS256 ou RS256) e o tipo (typ).
  • Payload: contém as claims, ou seja, as informações do token: quem é o usuário, quem emitiu, quando expira e dados adicionais.
  • Assinatura: garante que o cabeçalho e o payload não foram alterados. É calculada com um segredo (HMAC) ou com uma chave privada (RSA, ECDSA, EdDSA).

Claims registradas

ClaimSignificado
issQuem emitiu o token
subAssunto, geralmente o ID do usuário
audPara qual sistema o token foi emitido
expData de expiração (timestamp Unix)
nbfNão é válido antes desta data
iatQuando foi emitido
jtiIdentificador único do token

A ferramenta converte exp, nbf e iat em datas legíveis e indica se o token está expirado, válido ou ainda não ativo.

Decodificar não é verificar

O payload de um JWT assinado não é criptografado: qualquer pessoa consegue ler o conteúdo, como faz esta ferramenta. Por isso, nunca coloque senhas ou dados sigilosos no payload. O que impede a falsificação é a assinatura, que só pode ser validada com a chave correta.

Para verificar, informe:

  • HS256, HS384, HS512: o segredo compartilhado (texto ou Base64).
  • RS256/384/512, PS256/384/512: a chave pública RSA em PEM (-----BEGIN PUBLIC KEY-----) ou JWK.
  • ES256/384/512: a chave pública de curva elíptica em PEM ou JWK.
  • EdDSA (Ed25519): chave pública em PEM ou JWK, em navegadores que suportam o algoritmo.

Você pode colar um conjunto de chaves JWKS inteiro (o JSON com "keys"): a ferramenta escolhe a chave pelo kid do cabeçalho.

Boas práticas de segurança

  • Use prazos de expiração curtos e tokens de atualização (refresh tokens) para sessões longas.
  • No servidor, sempre valide a assinatura, o exp, o iss e o aud, e fixe os algoritmos aceitos. Rejeite tokens com alg: none.
  • Prefira segredos HMAC longos e aleatórios (pelo menos 256 bits). Gere um com o gerador de senhas.
  • Guarde tokens com cuidado no navegador: cookies HttpOnly e Secure protegem contra roubo por scripts.
  • Não cole tokens válidos de produção em sites de terceiros. Esta ferramenta processa tudo localmente, mas o hábito protege você em outros lugares.

Para entender datas em timestamp, use o conversor de timestamp; para decodificar outras partes em Base64, o codificador Base64.

Conteúdo revisado em .

Perguntas frequentes

O que é JWT?

JWT (JSON Web Token) é um token compacto, no formato cabeçalho.payload.assinatura, usado para transmitir informações assinadas entre sistemas, principalmente em autenticação de APIs e login.

É seguro decodificar meu JWT aqui?

A decodificação e a verificação acontecem no seu navegador; o token não é enviado ao GerarOnline. Mesmo assim, por boa prática, evite colar tokens válidos de produção em qualquer site.

Qualquer pessoa pode ler o conteúdo de um JWT?

Sim. Em tokens assinados (JWS), o payload é apenas codificado em Base64URL, não criptografado. A assinatura impede alterações, mas não esconde o conteúdo. Para esconder dados, existe o JWE, que é criptografado.

Como verificar a assinatura do token?

Informe o segredo (para HS256, HS384 e HS512) ou a chave pública em PEM ou JWK (para RS, PS, ES e EdDSA). A ferramenta indica se a assinatura é válida usando a Web Crypto API do navegador.

Por que o token aparece como expirado?

Porque a data da claim exp já passou em relação ao relógio do seu dispositivo. Verifique se a data e a hora do aparelho estão corretas.

O que é alg none?

É um token sem assinatura. Servidores não devem aceitá-lo, pois qualquer pessoa poderia alterar o conteúdo. A ferramenta mostra um alerta quando encontra esse algoritmo.