Decodificador JWT
Cole um JSON Web Token e leia o cabeçalho e os claims. O token não sai do seu navegador.
Resultado
Cole ou digite acima para ver o resultado aqui.
Seus arquivos ficam no seu dispositivo
Esta ferramenta roda inteiramente no seu navegador. O que você cola é processado no seu dispositivo e nunca é enviado a um servidor, então é seguro usar com tokens, chaves e textos não publicados.
Como funciona
- Copie o token do cabeçalho Authorization, de um cookie ou do armazenamento local. São três segmentos Base64url separados por pontos.
- Cole na caixa. Um prefixo Bearer e os espaços em volta são ignorados automaticamente.
- Toque em Decodificar JWT. O cabeçalho mostra o algoritmo e o id da chave; o payload mostra os claims como JSON formatado.
- Confira os claims de tempo: exp, iat e nbf aparecem em segundos Unix e como datas legíveis, para ver de relance se o token expirou.
Perguntas frequentes
- Esta ferramenta verifica a assinatura?
- Não. Ela decodifica cabeçalho e payload, que estão apenas codificados em Base64url, não criptografados. Verificar a assinatura exige o segredo ou a chave pública do emissor e precisa ser feito no seu servidor. Nunca confie em claims só porque decodificam direitinho.
- É seguro colar aqui um token de acesso real?
- A decodificação acontece inteiramente no seu navegador; o token não é transmitido nem para a Nouplo nem para ninguém. Dito isso, um token vivo continua sendo uma credencial: trate como senha e evite colar em computadores compartilhados ou públicos.
- Por que consigo ler o payload sem chave?
- Um JWS — o JWT assinado de sempre — foi feito para ser lido. Base64url é codificação, não criptografia. A assinatura só prova que o token não foi alterado; ela não esconde o conteúdo. Se precisa de sigilo, use um JWE ou não coloque nada sensível no token.
- O que significam exp, iat, nbf, iss, sub e aud?
- exp é a expiração, iat o instante da emissão, nbf o instante antes do qual ele não deve ser aceito, todos em segundos Unix. iss identifica o emissor, sub o sujeito (normalmente o id do usuário) e aud o público a que se destina.
- Ele diz que o token é inválido. Por quê?
- Um JWT precisa ter exatamente três partes separadas por pontos, e as duas primeiras devem ser Base64url válido que resulte em JSON. As causas comuns são uma cópia truncada, uma aspa ou quebra de linha a mais, ou um id de sessão opaco que não é um JWT.
Ferramentas relacionadas
∿ Base64 De texto para Base64 e de volta, com UTF-8 correto e alfabeto seguro para URL opcional. {} Formatador JSON Cole JSON e receba de volta recuado, minificado ou validado. Seus dados ficam nesta página. # Gerador de hash O resumo MD5, SHA-1 ou SHA-2 de um texto, calculado no seu aparelho. ▤ Conversor de timestamp Cole um valor epoch ou uma data e veja em UTC, horário local e ISO 8601.