Nouplo

Decodificador JWT

Cole um JSON Web Token e leia o cabeçalho e os claims. O token não sai do seu navegador.

Resultado
Cole ou digite acima para ver o resultado aqui.

Seus arquivos ficam no seu dispositivo

Esta ferramenta roda inteiramente no seu navegador. O que você cola é processado no seu dispositivo e nunca é enviado a um servidor, então é seguro usar com tokens, chaves e textos não publicados.

Como funciona

  1. Copie o token do cabeçalho Authorization, de um cookie ou do armazenamento local. São três segmentos Base64url separados por pontos.
  2. Cole na caixa. Um prefixo Bearer e os espaços em volta são ignorados automaticamente.
  3. Toque em Decodificar JWT. O cabeçalho mostra o algoritmo e o id da chave; o payload mostra os claims como JSON formatado.
  4. Confira os claims de tempo: exp, iat e nbf aparecem em segundos Unix e como datas legíveis, para ver de relance se o token expirou.

Perguntas frequentes

Esta ferramenta verifica a assinatura?
Não. Ela decodifica cabeçalho e payload, que estão apenas codificados em Base64url, não criptografados. Verificar a assinatura exige o segredo ou a chave pública do emissor e precisa ser feito no seu servidor. Nunca confie em claims só porque decodificam direitinho.
É seguro colar aqui um token de acesso real?
A decodificação acontece inteiramente no seu navegador; o token não é transmitido nem para a Nouplo nem para ninguém. Dito isso, um token vivo continua sendo uma credencial: trate como senha e evite colar em computadores compartilhados ou públicos.
Por que consigo ler o payload sem chave?
Um JWS — o JWT assinado de sempre — foi feito para ser lido. Base64url é codificação, não criptografia. A assinatura só prova que o token não foi alterado; ela não esconde o conteúdo. Se precisa de sigilo, use um JWE ou não coloque nada sensível no token.
O que significam exp, iat, nbf, iss, sub e aud?
exp é a expiração, iat o instante da emissão, nbf o instante antes do qual ele não deve ser aceito, todos em segundos Unix. iss identifica o emissor, sub o sujeito (normalmente o id do usuário) e aud o público a que se destina.
Ele diz que o token é inválido. Por quê?
Um JWT precisa ter exatamente três partes separadas por pontos, e as duas primeiras devem ser Base64url válido que resulte em JSON. As causas comuns são uma cópia truncada, uma aspa ou quebra de linha a mais, ou um id de sessão opaco que não é um JWT.

Ferramentas relacionadas