Ferramenta da Categoria Geradores

JWT Decoder para inspeção de Header, Payload e datas de expiração

Inspecione claims de tokens JWT localmente, entenda cada parte do token e identifique limites de uma decodificação.

Inclui
  • Decodificação de Header, Payload e Signature
  • Leitura de datas iat e exp
  • Status de expiração do token
  • Processamento 100% no navegador
  • Copiar JSON das claims
  • Exemplo de token com três segmentos separados por ponto
  • Aviso explícito de que decodificar não valida a assinatura
Inspeção em tempo real

Decodifique JWTs e visualize claims importantes com contexto

Cole um token JWT para separar header, payload e assinatura, revisar claims e entender datas como emissão e expiração. O conteúdo é processado no navegador, mas tokens reais ainda devem ser tratados como informação sensível.

Cole um JWT completo no formato header.payload.signature.

Cole um JWT completo com três partes preenchidas e em formato válido.

Header
O header decodificado aparecerá aqui.
Payload
O payload decodificado aparecerá aqui.
Assinatura
A assinatura aparecerá aqui quando as três partes puderem ser lidas.
Resumo

Corrija o token para visualizar o conteúdo.

Caracteres0
Seções0
Claims0
Como funciona

Inspecione as partes do JWT sem depender de backend

  1. 1. Cole um token JWT completo no formato padrão com três partes.
  2. 2. A ferramenta decodifica header e payload usando Base64URL.
  3. 3. Claims JSON e datas importantes são exibidas de forma legível.
  4. 4. Copie o payload para documentação, debug ou análise técnica.
Boas práticas

Analise o token com contexto e cuidado

  • Use o decoder para inspeção, não para validar a confiança do token.
  • Evite expor tokens reais de produção em ambientes compartilhados.
  • Compare exp, iat e nbf para entender o comportamento de sessão e expiração.
  • Valide assinatura, issuer e audience no backend ou em ambiente controlado.
Para quem é

Resolva dúvidas de integração sem tratar o token como confiável

Um JWT pode parecer uma sequência ilegível quando aparece em um cabeçalho HTTP, log ou resposta de autenticação. Este recurso atende desenvolvedores, estudantes e equipes de suporte que precisam entender a estrutura de um token antes de depurar um fluxo.

  • Confira rapidamente quais claims foram emitidas por um ambiente de teste.
  • Compare datas iat, nbf e exp durante a investigação de sessões.
  • Aprenda o que é visível no token sem confundir leitura com validação de segurança.
Instruções

Como usar o decodificador

  1. 1. Cole um JWT completo no campo, mantendo os três segmentos separados por pontos.
  2. 2. Confira se o header e o payload aparecem como JSON; uma mensagem será mostrada se o formato não puder ser lido.
  3. 3. Leia as claims e as datas convertidas para verificar o contexto do token.
  4. 4. Use o botão de exemplo para reproduzir um caso fictício e comparar o resultado.
  5. 5. Ao terminar, limpe o campo e não reutilize um token real em um ambiente compartilhado.
Anatomia do JWT

O que cada segmento representa

O formato compacto usa três partes Base64URL separadas por ponto. Header e payload são decodificados como JSON; o terceiro segmento é mostrado como texto e não é verificado.

Header

Traz metadados do token, normalmente o algoritmo (alg) e o tipo (typ).

Ele orienta a biblioteca de validação, mas seus valores também são apenas dados recebidos.

Payload

Contém claims sobre o sujeito, emissor, audiência, permissões ou tempo de vida.

Payload não é segredo por ser codificado: qualquer pessoa com o token pode ler seu conteúdo.

Assinatura

É o terceiro segmento, calculado pelo emissor a partir das partes anteriores e de uma chave.

A ferramenta exibe o segmento para inspeção, mas não confirma sua integridade ou autenticidade.

Exemplo reproduzível

Cole este token fictício e confira o resultado

O exemplo usa claims sem dados pessoais e uma assinatura demonstrativa. Cole o token no campo acima ou use o botão de exemplo para ver exatamente os valores abaixo.

Token completo

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJkZW1vLXVzZXIiLCJuYW1lIjoiSHVibGFicyBEZW1vIiwiaWF0IjoxNzY3MjI1NjAwLCJleHAiOjE3NjcyMzI4MDAsInJvbGUiOiJyZWFkZXIifQ.signature-demo

Header esperado

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload esperado

{
  "sub": "demo-user",
  "name": "Hublabs Demo",
  "iat": 1767225600,
  "exp": 1767232800,
  "role": "reader"
}

Terceiro segmento

signature-demo

O valor signature-demo não é uma assinatura criptográfica verificável. Ele existe para demonstrar que o decoder separa e exibe o terceiro segmento sem afirmar que o token é legítimo.

Limites de segurança

Decodificar não é validar

Decodificar não valida a assinatura, autenticidade, autorização ou segurança do token.

  • Não confirma que a assinatura corresponde à chave esperada nem que o conteúdo permaneceu íntegro.
  • Não prova que o token foi emitido por quem você espera ou que ainda está autorizado.
  • Não substitui as verificações de issuer, audience, expiração e permissões no backend.
  • Não transforma claims expostas em dados confiáveis, privados ou seguros.
Dados sensíveis

Prefira tokens fictícios ou sanitizados

Mesmo com processamento local no navegador, um token pode conceder acesso, revelar identificadores ou aparecer no histórico, na área de transferência e em ferramentas de suporte. Não cole credenciais de produção; revogue o token se ele for exposto.

FAQ

Perguntas frequentes sobre JWT

Decodificar um JWT verifica sua assinatura?

Não. Decodificar apenas revela header e payload; não confirma autenticidade nem integridade. A assinatura precisa ser verificada com a chave e o procedimento adequados em um ambiente confiável.

Qual é a diferença entre header, payload e assinatura?

O header descreve metadados como algoritmo e tipo; o payload carrega claims; a assinatura é o terceiro segmento usado para verificar integridade quando uma biblioteca e uma chave adequadas são aplicadas.

O payload de um JWT é criptografado?

Não necessariamente. No JWT usual, header e payload são codificados em Base64URL, não criptografados; por isso qualquer pessoa que tenha o token pode tentar lê-los.

Posso colar um token real aqui?

Prefira um exemplo fictício ou sanitizado. Tokens reais podem conter identificadores e permissões ou ainda conceder acesso; não os compartilhe em ferramentas, chamados, históricos ou áreas de transferência sem autorização.

A ferramenta envia o JWT para algum servidor?

O código desta página decodifica o conteúdo no navegador e não precisa enviar o token para um backend para mostrar os resultados. Isso não elimina riscos locais, como histórico, cópia e extensões do navegador.