Decodificador de JWT Online — Decodificar Tokens JWT
Decodifique um token JWT e inspecione seu cabeçalho, payload, data de emissão (iat) e expiração (exp). A decodificação ocorre localmente no seu navegador — seu token não é enviado.
Sobre o decodificador de JWT
Um JWT (JSON Web Token) é um token compacto de três partes separadas por pontos: cabeçalho.payload.assinatura. O cabeçalho e o payload são JSON codificado em base64url, então podem ser lidos sem um segredo. A assinatura protege o token contra adulteração e requer uma chave para ser verificada. Esta ferramenta apenas decodifica as partes visíveis — tudo ocorre no seu navegador, seu token nunca é enviado.
Quando você precisa de um decodificador de JWT
Depuração de autenticação
Verifique o que seu servidor de autenticação realmente coloca no payload: id do usuário, funções, escopos, claims. Compare iat/exp com o horário do servidor quando as requisições começarem a retornar 401.
Token expirado
Se seu aplicativo informar um «token expirado», cole o JWT e você verá instantaneamente o exp em formato legível — às vezes é apenas o relógio do cliente que está errado.
Payloads de OAuth / OIDC
Ao integrar com OAuth2 / OpenID Connect — verifique quais claims seu provedor realmente emite (sub, iss, aud, scope) e se coincidem com o esperado.
Ler id_token no frontend
Do id_token, muitas vezes você precisa extrair o e-mail, o nome ou as funções — o decodificador mostra o JSON que você pode então analisar no seu código via atob.
Perguntas frequentes
É seguro colar um JWT nesta ferramenta?
A decodificação é executada no seu navegador em JavaScript, o token não é enviado ao convertilo. Ainda assim, para segredos de produção é preferível usar utilitários locais — ferramentas online públicas é melhor evitar para tokens de produção.
Por que a assinatura não é verificada?
Verificar a assinatura requer o segredo (HS256) ou a chave pública (RS256/ES256). O decodificador apenas divide a estrutura e mostra os claims — para verificação criptográfica use uma biblioteca (jsonwebtoken, jose, etc.).
JWT é o mesmo que criptografia?
Não, um JWT comum (JWS) é assinado, mas NÃO criptografado. Qualquer pessoa com o token pode ler o payload. Não coloque senhas, números de cartão ou outros segredos dentro dele.
O que significam iat, exp, nbf, sub, iss, aud?
iat — data de emissão (segundos unix). exp — expiração. nbf — não válido antes de (quando começa a ser válido). sub — sujeito (id do usuário). iss — emissor (quem o gerou). aud — audiência (para qual serviço é).
Posso decodificar um JWT sem a chave de assinatura?
Sim — o cabeçalho e o payload são públicos, apenas JSON codificado em base64url. «Decodificar» significa decodificar em base64url e analisar o JSON, que é exatamente o que esta ferramenta faz.