pt

Decodificar token JWT

Descodifique um JSON Web Token localmente no navegador em JSON legível: cabeçalho e payload à vista, sem qualquer envio.

Processando localmente no seu dispositivo ...

Processando localmente no seu dispositivo ...

0%

Meu arquivo é enviado?

Não. Tudo roda no seu navegador - o seu arquivo nunca sai do seu dispositivo. Como isso é verificável

Sem envio100% local
O conteúdo fica consigosem acesso de terceiros
Hosted in GermanyGlobal Content Delivery
Auditado externamenteTLS A+ · Cabeçalhos A+

Um JSON Web Token (JWT, RFC 7519) é um token compacto formado por três partes separadas por pontos: cabeçalho, payload e assinatura. O cabeçalho e o payload são apenas JSON codificado em Base64URL (RFC 7515): não são um segredo, apenas uma notação segura para o transporte. Esta ferramenta separa as partes, decodifica o cabeçalho e o payload e mostra o JSON contido com indentação limpa. Num relance vê qual algoritmo está declarado e quais dados (claims) o token transporta.

Importante e honesto: esta ferramenta apenas decodifica, não verifica a assinatura. Uma verificação real precisa do segredo ou da chave pública do emissor, que esta ferramenta de propósito nunca pede. Um token decodificado, portanto, ainda não é um token de confiança: o seu conteúdo pode ter sido adulterado. Use esta vista para compreender e depurar (que claims existem, quando exp expira, qual o iss), nunca como prova de autenticidade.

Todo o processamento decorre inteiramente de forma local no navegador, em JavaScript puro: o token não é enviado, não é guardado e nenhuma biblioteca externa é carregada a partir de um CDN. Isto é decisivo justamente com os tokens, porque um token de acesso ou de identidade não pertence a um formulário online alheio. Se o que cola não for um JWT válido, a ferramenta diz isso com honestidade em vez de inventar um resultado errado.

O depurador de JWT on-line mais conhecido (jwt.io e similares) avisa que você não deve colar tokens de produção reais, porque o processamento passa por um site externo. Com esta ferramenta essa preocupação não existe: ela funciona totalmente em local no navegador, sem conta e sem transferência de dados - um token de acesso ou identidade real com dados reais de usuário é tão seguro aqui quanto um token de teste.

Ficha técnica

Ficha técnica
Formatos de entradaEntrada de texto
Formato de saídaJSON
Processamento em loteNão
ProcessamentoLocalmente no navegador (JavaScript)
Upload de arquivosNenhum

Em 3 passos

  1. Cole o JWT no campo de texto.
  2. Clique em Decodificar.
  3. Leia ou baixe o cabeçalho e o payload como JSON.

Limites: Decodificação pura, sem verificação da assinatura: a ferramenta NÃO confirma que um token é autêntico ou inalterado, para isso seria preciso a chave do emissor. Também não verifica se o token expirou; apenas mostra os claims. Tokens cifrados (JWE) não são decifrados. O cabeçalho e o payload são apenas Base64URL, não cifragem, por isso nunca coloque segredos no payload.

Perguntas frequentes

Meu token é enviado?

Não. A decodificação corre inteiramente de forma local no navegador; o token nunca sai do seu dispositivo e não é guardado.

A ferramenta verifica a assinatura?

Não. Só decodifica o cabeçalho e o payload. Verificar a assinatura precisa da chave do emissor, que esta ferramenta de propósito nunca pede. Um token decodificado não é um token de confiança.

Um JWT está cifrado?

Normalmente não. O cabeçalho e o payload estão apenas codificados em Base64URL, que qualquer pessoa pode reler. Por isso, não coloque segredos no payload.

O que significam claims como exp, iat ou iss?

Claims padrão: iss é o emissor, iat o momento de emissão, exp a expiração (em tempo Unix), sub o sujeito. A ferramenta mostra-os tal como estão; não os avalia.

O que acontece com uma entrada inválida?

Se o que cola não for um JWT válido (número de partes errado ou Base64URL danificado), a ferramenta indica um erro honesto em vez de produzir um resultado errado.

A decodificação funciona também no celular?

Sim, em qualquer navegador móvel atual igual ao desktop - o token permanece local.

Preciso de uma conta?

Não. Sem conta, sem cadastro, sem limite no número de tokens decodificados.

É seguro colar um token de produção real aqui?

Sim - mais seguro que na maioria dos depuradores on-line, porque o token nunca sai do seu dispositivo. Ainda assim: trate um token como uma senha, cole-o só quando realmente precisar.

Ferramentas relacionadas

Codificar em Base64 · Calcular uma soma hash · Gerador de UUID · Consultar certificado · Gerador de CSR · Gerador BIP39