ConvertiloConvertilo

Decodificador de JWT Online — Decodificar Tokens JWT

Decodifique um token JWT e inspecione seu cabeçalho, payload, data de emissão (iat) e expiração (exp). A decodificação ocorre localmente no seu navegador — seu token não é enviado.

Sobre o decodificador de JWT

Um JWT (JSON Web Token) é um token compacto de três partes separadas por pontos: cabeçalho.payload.assinatura. O cabeçalho e o payload são JSON codificado em base64url, então podem ser lidos sem um segredo. A assinatura protege o token contra adulteração e requer uma chave para ser verificada. Esta ferramenta apenas decodifica as partes visíveis — tudo ocorre no seu navegador, seu token nunca é enviado.

Quando você precisa de um decodificador de JWT

Depuração de autenticação

Verifique o que seu servidor de autenticação realmente coloca no payload: id do usuário, funções, escopos, claims. Compare iat/exp com o horário do servidor quando as requisições começarem a retornar 401.

Token expirado

Se seu aplicativo informar um «token expirado», cole o JWT e você verá instantaneamente o exp em formato legível — às vezes é apenas o relógio do cliente que está errado.

Payloads de OAuth / OIDC

Ao integrar com OAuth2 / OpenID Connect — verifique quais claims seu provedor realmente emite (sub, iss, aud, scope) e se coincidem com o esperado.

Ler id_token no frontend

Do id_token, muitas vezes você precisa extrair o e-mail, o nome ou as funções — o decodificador mostra o JSON que você pode então analisar no seu código via atob.

Perguntas frequentes

É seguro colar um JWT nesta ferramenta?

A decodificação é executada no seu navegador em JavaScript, o token não é enviado ao convertilo. Ainda assim, para segredos de produção é preferível usar utilitários locais — ferramentas online públicas é melhor evitar para tokens de produção.

Por que a assinatura não é verificada?

Verificar a assinatura requer o segredo (HS256) ou a chave pública (RS256/ES256). O decodificador apenas divide a estrutura e mostra os claims — para verificação criptográfica use uma biblioteca (jsonwebtoken, jose, etc.).

JWT é o mesmo que criptografia?

Não, um JWT comum (JWS) é assinado, mas NÃO criptografado. Qualquer pessoa com o token pode ler o payload. Não coloque senhas, números de cartão ou outros segredos dentro dele.

O que significam iat, exp, nbf, sub, iss, aud?

iat — data de emissão (segundos unix). exp — expiração. nbf — não válido antes de (quando começa a ser válido). sub — sujeito (id do usuário). iss — emissor (quem o gerou). aud — audiência (para qual serviço é).

Posso decodificar um JWT sem a chave de assinatura?

Sim — o cabeçalho e o payload são públicos, apenas JSON codificado em base64url. «Decodificar» significa decodificar em base64url e analisar o JSON, que é exatamente o que esta ferramenta faz.