Pular para o conteúdo
NewKitApp

Search tools

Jump to any tool by name

JWT Decoder

Decodifique o cabeçalho e a carga útil de um JSON Web Token — sem verificação de assinatura.

Paste a JWT above to decode its header and payload.

What is JWT Decoder?

Um JWT (JSON Web Token), definido no RFC 7519, é um token compacto e seguro para URLs, usado para representar declarações entre duas partes, mais comumente para autenticação e autorização após um usuário fazer login. Ele é estruturado em três partes codificadas em Base64URL, separadas por pontos — cabeçalho, carga útil e assinatura — onde o cabeçalho e a carga útil são JSON simples que qualquer pessoa que possua o token pode ler. Essa ferramenta decodifica o cabeçalho e a carga útil e imprime-os de forma legível, e sinaliza se a declaração opcional exp (expiração) do token já passou. Ela não verifica a assinatura, que requer a chave secreta ou pública do emissor e deve ser feita no lado do servidor, então as declarações de um token decodificado nunca devem ser consideradas confiáveis até serem verificadas.

How to Use JWT Decoder

  1. Cole um JWT (uma string com três partes separadas por pontos) na caixa de entrada.
  2. O cabeçalho e a carga útil são decodificados e impressos de forma legível instantaneamente — nenhum dado deixa o seu navegador.
  3. Verifique a linha "Expira" para ver se a declaração exp do token já passou.
  4. Clique em "Copiar" em qualquer um dos painéis de cabeçalho ou carga útil para copiar apenas esse objeto JSON.

Examples

Decodificar um token

Input: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFkYSBMb3ZlbGFjZSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.fakesignature

Output: {"sub":"1234567890","name":"Ada Lovelace","iat":1700000000,"exp":1700003600}

Token malformado (não 3 segmentos)

Input: not.a.valid.jwt.token

Output: Um JWT deve ter exatamente três segmentos separados por pontos.

Common Mistakes

  • Confiar nas alegações de um token decodificado (como um ID de usuário ou papel) sem que o servidor verifique a assinatura primeiro — decodificar não é o mesmo que verificar.
  • Armazenar um JWT no localStorage em vez de um cookie httpOnly, o que o expõe a qualquer vulnerabilidade XSS na página.
  • Não verificar a alegação exp antes de tratar um token como ainda válido — um token expirado é decodificado sem problemas, mas não deve ser mais honrado.
  • Supor que um JWT é criptografado — ele é apenas codificado em Base64URL e assinado, então qualquer pessoa que tenha o token pode ler sua carga.

Why Use This Tool

  • Decodifica o cabeçalho e a carga instantaneamente, inteiramente no lado do cliente — o token nunca deixa o seu navegador.
  • Sinaliza se o token já expirou com base em sua alegação exp, então você não precisa fazer os cálculos manualmente.
  • Imprime os dois objetos JSON de forma legível, com cópia de um clique para cada.
  • Mensagens de erro claras e específicas para tokens malformados em vez de uma falha de análise genérica.

Frequently Asked Questions