O que é Decodificador JWT?

Decodificador JWT gratuito online. Cole qualquer JWT para ver o cabeçalho e payload decodificados instantaneamente. Verifique status de expiração, emissor e claims.

Tokens Web JSON (JWTs) são um formato de token compacto e seguro para URLs, amplamente usado em sistemas modernos de autenticação, autorização de API e implementações de login único (single sign-on). O JWT Decoder permite colar qualquer JWT e inspecionar instantaneamente seu header e payload decodificados, facilitando a depuração de fluxos de autenticação e a compreensão do conteúdo dos tokens.

Ao colar um JWT, a ferramenta o divide imediatamente em seus três componentes — header, payload e assinatura — e decodifica o header e o payload codificados em base64url para JSON formatado. O header mostra o algoritmo de assinatura (como HS256 ou RS256) e o tipo do token. O payload revela todos os claims, incluindo os padrão, como iss (emissor), sub (sujeito), aud (audiência), exp (tempo de expiração), nbf (não antes de), iat (emitido em) e quaisquer claims personalizados incluídos pelo emissor.

O status de expiração é destacado com um indicador claro: válido (o token não expirou), expirado (ultrapassou o tempo de expiração) ou ainda não válido (antes do tempo nbf). Isso é especialmente útil durante o desenvolvimento, quando você precisa verificar rapidamente se um token de teste expirou ou se os claims baseados em tempo estão configurados corretamente.

Uma distinção crítica: esta ferramenta decodifica, mas NÃO verifica assinaturas. Decodificar um JWT é trivialmente fácil — o header e o payload são apenas JSON codificado em base64url que qualquer pessoa pode ler. A assinatura é o que garante que o token não foi adulterado. Sem verificação, você nunca deve confiar em claims decodificados de uma fonte não confiável. Para verificação de assinatura, você precisa da chave de assinatura e da lógica adequada no lado do servidor.

Casos de uso reais do Decodificador JWT

Depurando um token de autenticação

Sua API está retornando erros 401 e você suspeita que o JWT expirou. Cole o token no decodificador e observe o claim exp. A ferramenta mostra "Expirado" se o timestamp estiver no passado, confirmando o problema. Verifique o claim iat para ver quando o token foi emitido e depure sua lógica de renovação de tokens.

Inspecionando tokens de ID do OAuth

Um provedor OAuth retorna um id_token durante o login. Cole-o no decodificador para inspecionar o iss (URL do emissor), o sub (identificador do usuário), o aud (ID do cliente) e quaisquer claims personalizados, como e-mail ou nome. Isso é útil para verificar se o token vem do emissor esperado e contém a audiência esperada.

Verificando claims em um token de desenvolvimento

Durante o desenvolvimento local, você gera JWTs de teste com claims personalizados para testar funcionalidades. Cole o token para verificar se todos os claims estão configurados corretamente — confira se os claims sub, roles e permissions têm os valores esperados antes de testar seu middleware de autorização.

Por que usar Decodificador JWT?

  • Decodifica sem enviar tokens para servidores externos
  • Análise detalhada de cabeçalho e payload
  • Verificação de expiração em tempo real

Como usar Decodificador JWT — Passo a passo

1

Cole um token JWT no campo de entrada.

2

Veja o cabeçalho, payload e assinatura decodificados.

3

Inspecione os campos e prazos de expiração.

Para quem é Decodificador JWT?

  • depuração de API
  • verificação de autenticação
  • segurança

Dicas profissionais para Decodificador JWT

  • 1O header e o payload de um JWT são codificados em base64url, NÃO criptografados. Qualquer pessoa que tenha o token pode ler o conteúdo. Nunca coloque informações sensíveis (senhas, segredos, PII) em claims de JWT.
  • 2Verifique sempre o header "typ" (tipo). Um JWT deve ter typ: "JWT". Isso ajuda a distinguir JWTs de outros objetos JOSE, como JWE ou JWS.
  • 3O claim "exp" é a validação mais comumente verificada. Garanta que seu servidor verifique no mínimo exp, nbf e iss. Pular essas verificações é uma vulnerabilidade de segurança comum em implementações de JWT.
  • 4Use https://jwt.io ou este decodificador localmente para depuração, mas implemente a verificação adequada de assinatura no lado do servidor usando sua biblioteca de autenticação. Nunca confie em claims decodificados sem verificar a assinatura.

Decodificador JWT — Perguntas frequentes

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Pronto para usar Decodificador JWT?

Ferramenta online gratuita — funciona no navegador, sem cadastro. Comece a usar agora.

Experimente agora
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.