Ir para o conteúdo principal
DesenvolvedorGrátis · 2 usos/diaProcessado no seu navegador

Decodificador JWT

Inspecione e debuge o payload de tokens JWT (JSON Web Tokens).

Algoritmo

—

Claims

—

Expiração

—

Diagnóstico

6 avisos

01

Token JWT

Token

02

Validar Assinatura

Chave pública (PEM)

03

Header e Payload

Header
Payload
Claims em destaque
Decodifique um token para ver os claims.
Datas humanizadas
Decodifique um token para ver as datas.
Diagnóstico
Algoritmo não informado
Sem exp (expiração)
Sem iat (emissão)
Sem nbf (início de validade)
Sem iss (emissor)
Sem aud (audiência)
Sobre

O que é Decodificador JWT?

Por QuorifyAtualizado em

Um JSON Web Token, ou JWT, é uma string compacta usada para transportar informações de autenticação e autorização entre sistemas. Ele é formado por três partes separadas por ponto: o header, que descreve o algoritmo e o tipo do token; o payload, que carrega as claims, ou seja, os dados como identificador do usuário, escopos de permissão e prazo de validade; e a assinatura, que garante que o token não foi adulterado. As duas primeiras partes são apenas codificadas em Base64Url, não criptografadas, o que significa que qualquer pessoa pode ler seu conteúdo. O decodificador JWT do Quorify faz essa leitura: separa as partes e exibe o header e o payload em JSON legível. Decodificar um JWT não é o mesmo que validá-lo. Ler o conteúdo responde à pergunta o que tem dentro deste token; validar responde se ele é autêntico. Para tokens RS256, RS384, RS512, PS256, PS384 e PS512, a ferramenta também verifica a assinatura com a chave pública do emissor em PEM — uma chave que pode circular, justamente por ser pública. Tokens HMAC (HS*) exigem o segredo compartilhado e devem ser validados no seu servidor; ES* e EdDSA ainda não são verificados aqui. Na prática, decodificar é o que você precisa durante a depuração no dia a dia. Quando uma requisição autenticada falha, ver o payload responde rapidamente várias perguntas: o token já expirou, conforme a claim de expiração? O identificador do usuário está correto? Os escopos de permissão batem com o que a rota exige? Para qual público o token foi emitido? Em vez de copiar o token para um terminal e rodar comandos, você cola na ferramenta e tem o header e o payload formatados na hora, com as claims principais em destaque e um diagnóstico das que faltam. A decodificação e a validação acontecem inteiramente dentro do seu navegador: o token não é enviado a nenhum servidor. Ainda assim, evite colar tokens de produção válidos em qualquer ferramenta, mesmo locais, porque um JWT em uso é uma credencial ativa. Para depuração, prefira tokens de ambiente de teste ou já expirados.

Casos

Quando usar

  1. Um desenvolvedor recebe um erro de autorização numa API e suspeita que o token expirou. Colando o JWT no decodificador, ele lê a claim de expiração no payload e confirma em segundos que o token já estava vencido.

  2. Durante a integração com um provedor de identidade, um time precisa conferir quais escopos de permissão estão sendo emitidos. O decodificador mostra as claims do payload, revelando exatamente quais permissões o token concede.

  3. Um estudante aprendendo sobre autenticação quer entender a anatomia de um JWT. Decodificando um token de exemplo, ele vê as três partes e percebe que header e payload são apenas Base64, não criptografados.

  4. Um desenvolvedor de back-end depura por que um token emitido por outro serviço é rejeitado. Lendo o header, ele descobre que o algoritmo de assinatura declarado não é o que sua aplicação esperava validar.

  5. Um analista de QA precisa verificar se o identificador de usuário dentro do token corresponde ao usuário logado no teste. O payload decodificado expõe o campo de identificador para conferência imediata.

Método

Como funciona

Para inspecionar um token, cole a string JWT completa no campo de entrada, incluindo as três partes separadas por ponto. A ferramenta separa o header e o payload, decodifica as duas partes de Base64Url para JSON legível e mostra as claims principais e as datas em formato humano. No header você vê o algoritmo e o tipo declarados; no payload, claims como identificador do usuário, escopos, emissor, público-alvo e prazos de validade. Para conferir a assinatura de tokens RS* ou PS*, cole a chave pública do emissor em PEM e clique em Validar assinatura. Use o payload decodificado para responder às perguntas típicas da depuração: confira a claim de expiração, verifique se o identificador e os escopos correspondem ao esperado e cheque o emissor e o público-alvo. Tokens HS* (segredo compartilhado) precisam ser validados pela sua aplicação. Como tudo ocorre no navegador, o token não trafega para fora; ainda assim, prefira tokens de teste ou já expirados em vez de credenciais de produção ativas.

FAQ

Perguntas frequentes

Decodificar um JWT é o mesmo que validá-lo?
Não. Decodificar apenas lê e exibe o header e o payload, que estão em Base64Url. Validar significa verificar a assinatura com a chave do emissor. A ferramenta valida tokens RS* e PS* com a chave pública em PEM; tokens HS* exigem o segredo compartilhado e devem ser validados no seu servidor.
Por que o payload é legível sem nenhuma senha?
Porque o header e o payload de um JWT são apenas codificados em Base64Url, não criptografados. Qualquer pessoa com o token pode lê-los. A segurança do JWT está na assinatura, que impede a adulteração, e não no sigilo do conteúdo do payload.
É seguro colar meu token aqui?
A decodificação ocorre inteiramente no seu navegador, sem enviar o token a servidores. Ainda assim, por prudência, evite colar tokens de produção válidos em qualquer ferramenta, pois eles são credenciais ativas. Prefira tokens de teste ou já expirados para depurar.
Como sei se o token expirou?
No payload decodificado, procure a claim de expiração, normalmente exp, que indica até quando o token é válido. Comparando esse instante com a data atual, você confirma se o token ainda está dentro do prazo ou se já venceu.
A ferramenta verifica a assinatura do token?
Sim, para tokens RS256/384/512 e PS256/384/512: cole a chave pública do emissor em PEM e clique em Validar assinatura; a checagem roda no navegador com a Web Crypto API. Tokens HS* (segredo compartilhado) e ES*/EdDSA não são verificados aqui.
O que faço se o token não decodificar?
Confira se você colou a string completa, com as três partes separadas por ponto. Um token truncado, com espaços extras ou com apenas uma parte não pode ser decodificado corretamente. Copie o JWT inteiro novamente da fonte original e tente de novo.
Fontes

Fontes oficiais

Tabelas, leis e referências consultadas para fundamentar esta ferramenta.

  1. Documentação técnicaVigenteMDN Web Docs · Mozilla

    Web Standards

    Referência mais consultada do mundo para padrões da web — APIs JavaScript, HTML, CSS e protocolos do navegador.

  2. Standard internacionalVigenteWorld Wide Web Consortium (W3C)

    W3C Standards

    Organização que define os padrões oficiais da web — HTML, CSS, ARIA, e demais especificações implementadas por todos os navegadores.

  3. Standards internacionaisDatatrackerIETF · Internet Engineering Task Force

    RFC Documents

    Repositório oficial dos Request for Comments (RFCs) — documentos técnicos que definem protocolos e formatos da internet (HTTP, JSON, URI, UUID, etc).

Metodologia — esta ferramenta segue as especificações técnicas oficiais (RFC, W3C, padrões da linguagem e bibliotecas open-source) citadas nas fontes acima. O processamento acontece no seu navegador: o arquivo e o que você digita não saem do seu dispositivo.

§ Como usar

Como decodificar e validar JWT

Decodifique header e payload de qualquer JWT, valide o tempo de expiração e veja o algoritmo usado.

  1. Cole o JWT completo

    Cole o token (3 partes separadas por ponto: header.payload.signature), sem o prefixo 'Bearer '.

  2. Veja header e payload

    Header (algoritmo, tipo) e payload (claims) decodificados em JSON formatado. Tudo local, nada vai pra servidor.

  3. Verifique expiração e claims importantes

    iat (issued at), exp (expira em), iss (emissor), sub (sujeito), aud (audiência) destacados, com as datas em formato legível e a distância até agora (um exp com 'há 2h' indica token já vencido).

§ Por que usar

Benefícios

  • Decodificação processado localmente

    Tokens podem conter dados sensíveis (user ID, claims). Aqui tudo é processado no navegador via Base64 nativo.

  • Header e payload formatados

    JSON indentado para inspeção rápida. Algoritmo de assinatura em destaque.

  • Verificação de expiração

    Mostra exp, iat e nbf em data legível, com quanto falta ou quanto passou (ex.: 'há 2h'). Também destaca iss, sub e aud.

§ Para quem é

Casos de uso

  1. Desenvolvedor backend

    Inspeciona token recebido em headers Authorization para debugar claims, validade e algoritmo durante desenvolvimento.

  2. Engenheiro de segurança

    Confere claims, algoritmo e assinatura (RS*/PS*) de tokens de teste para validar a implementação.

  3. Estudante aprendendo OAuth/OIDC

    Visualiza estrutura de JWT real para entender header/payload/signature em vez de só ler documentação.

§ Perguntas frequentes

Sobre esta ferramenta

A.

Não. Decodificar (Base64) revela o conteúdo, e qualquer um faz. Validar a assinatura exige a chave pública (RSA) ou o segredo (HMAC). Esta ferramenta valida tokens RS* e PS* com a chave pública em PEM; para HMAC e ECDSA, valide no backend com a chave correta.

Relacionadas

Mais da mesma categoria

Da mesma categoria.