Nenhuma ferramenta usada recentemente
Nenhuma ferramenta favorita ainda

Decodificador JWT Grátis: Inspecionar Token JWT Online na Hora

49 usos

Dicas JWT

Decodificar header e payload
Cole JWT e header/payload são decodificados em JSON legível.
Sem verificação de assinatura
Decodifica conteúdo mas não verifica assinatura. Para inspeção.
Verificar expiração
Payload inclui exp (expiração), iat (emissão). Verifique se expirou.

Perguntas Frequentes

Q O que é JWT?
A JSON Web Token: padrão para transmitir informação verificável. Três partes: header.payload.signature.
Q Meu token é enviado?
A Não, 100% local no navegador.
Q Valida assinatura?
A Não, só decodifica conteúdo.
Q Qual é a diferença entre decodificar e verificar uma assinatura JWT?
A Decodificar uma assinatura JWT significa que a ferramenta divide a string codificada em suas partes: cabeçalho, payload e a própria assinatura. É como abrir um envelope lacrado para ver o que há dentro. Verificar a assinatura, por outro lado, é verificar se o token foi genuinamente emitido pela parte esperada. Nossa ferramenta decodifica, mas não verifica, pois a verificação de assinatura requer a chave secreta ou pública, que você não deve expor.
Q O JWT ainda é válido se eu alterar o payload após decodificá-lo?
A Alterar o payload quebra a assinatura. A assinatura é um hash criptográfico do cabeçalho e payload codificados, combinados com uma chave secreta. Mudar um único caractere no payload faz a assinatura não bater. Essa é a função dos JWTs — detecção de adulteração. Pense como um envelope lacrado com selo de cera. Nossa ferramenta mostra o conteúdo, mas qualquer alteração invalida o token completamente.
Q Por que meu JWT mostra 'iat' no futuro?
A O campo 'iat' (issued at) é um timestamp Unix em segundos. Se o relógio do seu sistema estiver atrasado ou adiantado por mais de alguns minutos, você verá uma data futura. A maioria dos servidores permite uma margem de 30 a 60 segundos. Verifique a sincronização do horário do seu dispositivo primeiro — essa é a causa mais comum. Nossa ferramenta converte esse timestamp em uma data legível para que você identifique discrepâncias na hora.
Q Este decodificador JWT funciona com qualquer formato de token, inclusive aqueles com caracteres incomuns ou estruturas malformadas?
A Ele lida com JWTs padrão de forma confiável. Mas um token com pontos faltando, preenchimento Base64 inválido ou caracteres estranhos aciona um erro de análise claro — você vê exatamente onde quebra. Por exemplo, se o payload contém um '=' extra, a ferramenta destaca a incompatibilidade. Ótimo para depurar tokens defeituosos de APIs de terceiros. Comece com um token codificado corretamente para evitar alarmes falsos.
Q Alguém pode roubar minha sessão se pegar meu JWT?
A Sim, com certeza. Um JWT é como uma chave digital — qualquer pessoa que o possua pode se passar pelo usuário até ele expirar. Por isso, nunca cole tokens de produção em sites aleatórios. Nossa ferramenta roda inteiramente no navegador, seu token nunca sai da sua máquina. Use HTTPS, defina expirações curtas (15 minutos ou menos) e revogue tokens no servidor. Um JWT vazado com validade de 24 horas é um grande risco de segurança.
Q Por que meu JWT mostra 'nbf' no futuro?
A A declaração 'nbf' (not before) significa que o token não é válido antes daquele timestamp. Servidores rejeitam uso antecipado, comum por diferenças de relógio entre sistemas. Confira se o relógio do emissor está sincronizado via NTP. Nossa ferramenta converte esse timestamp Unix para seu fuso horário local. Se 'nbf' estiver 30 segundos à frente, aguarde antes de testar.
Q Como decodificar um JWT sem registrá-lo acidentalmente no console?
A Cole seu token na área de texto e clique em 'Decodificar' — os resultados aparecem no painel à direita, nunca no console do navegador. Nenhuma solicitação de rede é disparada também, então não aparecerá na aba Rede das DevTools. Um detalhe: se você copiar o token da barra de endereço, certifique-se de pegar a string completa, não uma versão truncada. Algumas URLs têm parâmetros de consulta que podem cortar a assinatura. Eu também limparia a área de transferência depois, se estiver em uma máquina compartilhada.

Como Decodificar

Ferramentas Relacionadas