JWT Decoder
Decodifique o cabeçalho e a carga útil de um JSON Web Token — sem verificação de assinatura.
Paste a JWT above to decode its header and payload.
What is JWT Decoder?
Um JWT (JSON Web Token), definido no RFC 7519, é um token compacto e seguro para URLs, usado para representar declarações entre duas partes, mais comumente para autenticação e autorização após um usuário fazer login. Ele é estruturado em três partes codificadas em Base64URL, separadas por pontos — cabeçalho, carga útil e assinatura — onde o cabeçalho e a carga útil são JSON simples que qualquer pessoa que possua o token pode ler. Essa ferramenta decodifica o cabeçalho e a carga útil e imprime-os de forma legível, e sinaliza se a declaração opcional exp (expiração) do token já passou. Ela não verifica a assinatura, que requer a chave secreta ou pública do emissor e deve ser feita no lado do servidor, então as declarações de um token decodificado nunca devem ser consideradas confiáveis até serem verificadas.
How to Use JWT Decoder
- Cole um JWT (uma string com três partes separadas por pontos) na caixa de entrada.
- O cabeçalho e a carga útil são decodificados e impressos de forma legível instantaneamente — nenhum dado deixa o seu navegador.
- Verifique a linha "Expira" para ver se a declaração exp do token já passou.
- Clique em "Copiar" em qualquer um dos painéis de cabeçalho ou carga útil para copiar apenas esse objeto JSON.
Examples
Decodificar um token
Input: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFkYSBMb3ZlbGFjZSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.fakesignature
Output: {"sub":"1234567890","name":"Ada Lovelace","iat":1700000000,"exp":1700003600}
Token malformado (não 3 segmentos)
Input: not.a.valid.jwt.token
Output: Um JWT deve ter exatamente três segmentos separados por pontos.
Common Mistakes
- Confiar nas alegações de um token decodificado (como um ID de usuário ou papel) sem que o servidor verifique a assinatura primeiro — decodificar não é o mesmo que verificar.
- Armazenar um JWT no localStorage em vez de um cookie httpOnly, o que o expõe a qualquer vulnerabilidade XSS na página.
- Não verificar a alegação exp antes de tratar um token como ainda válido — um token expirado é decodificado sem problemas, mas não deve ser mais honrado.
- Supor que um JWT é criptografado — ele é apenas codificado em Base64URL e assinado, então qualquer pessoa que tenha o token pode ler sua carga.
Why Use This Tool
- Decodifica o cabeçalho e a carga instantaneamente, inteiramente no lado do cliente — o token nunca deixa o seu navegador.
- Sinaliza se o token já expirou com base em sua alegação exp, então você não precisa fazer os cálculos manualmente.
- Imprime os dois objetos JSON de forma legível, com cópia de um clique para cada.
- Mensagens de erro claras e específicas para tokens malformados em vez de uma falha de análise genérica.