Decodificador JWT
Decodifique e inspecione JSON Web Tokens com segurança.
JWT Codificado
Cabeçalho
Payload
Assinatura
Ferramentas recomendadas
Utilitários selecionados que você pode achar úteis
Decodificando e Verificando JSON Web Tokens
Visão Geral
JWT é o formato de token mais usado para autenticação distribuída. Três partes (header.payload.signature), header e payload são JSON codificado em Base64URL. Assinatura é gerada com chave secreta, detectando manipulação. Decodificador lê conteúdo, verifica expiração e suporta verificação de assinatura.
Como usar (passo a passo)
- 1
Cole seu JWT
Token em três partes (header.payload.signature) separadas por pontos. Espaços e quebras de linha são tratados automaticamente.
- 2
Leia header e payload decodificados
Algoritmo, expiração (exp), emissão (iat), sujeito (sub) — tudo rotulado. A data de expiração aparece em formato humano.
- 3
Verifique a assinatura se tiver o segredo
Cole o segredo HMAC ou a chave pública para algoritmos assimétricos. A verificação diz na hora se a assinatura é válida.
Como Funciona
Divide JWT em 3 partes, decodifica Base64URL em header e payload como JSON. `exp` (expira), `iat` (emissão), `nbf` (início) convertidos a datas legíveis. Verificação de assinatura requer chave pública ou segredo HS256.
Quando usar
Debug de problemas de autenticação ('por que retorna 401?'). Confirmar expiração. Ver conteúdo do payload (userId, roles, tenant). Testar tokens de produção em dev. Verificar integrações (Auth0, Firebase, Cognito).
Perguntas Frequentes
Por segurança, HttpOnly Cookie recomendado. localStorage é roubável via XSS. Mesmo em SPAs, Cookie + proteção CSRF é mais seguro.