O que é
O decodificador de JWT lê um token JWT (JSON Web Token) e mostra o conteúdo do header e do payload em JSON formatado e legível. Quando existe a data de expiração (exp), a ferramenta também informa quando o token expira e se já está expirado.
Um JWT é formado por três partes separadas por ponto (header, payload e assinatura), cada uma codificada em Base64URL. Ele é muito usado em autenticação de APIs e aplicações.
Importante: a ferramenta apenas decodifica — ela não valida a assinatura. Todo o processamento é local, no seu navegador.
Como usar
- Cole o token JWT completo.
- Veja o header e o payload decodificados em JSON.
- Confira a data de expiração, quando houver.
Exemplos
- Inspecionar o payload de um token para ver o usuário e as permissões.
- Verificar se um token já expirou pela data de exp.
- Conferir o algoritmo usado no header (campo alg).
Perguntas frequentes
A ferramenta valida a assinatura do token?
Não. Ela apenas decodifica o header e o payload, que não são criptografados (só codificados em Base64). Validar a assinatura exige a chave secreta e deve ser feito no servidor.
O conteúdo do JWT é secreto?
Não. O payload de um JWT é apenas codificado, não criptografado — qualquer um consegue lê-lo. Por isso não se deve colocar dados sensíveis dentro de um JWT.
É seguro colar meu token aqui?
A decodificação é feita 100% no seu navegador e nada é enviado. Ainda assim, evite colar tokens de produção em ferramentas online, como boa prática de segurança.