{ }JSONKit.tools

Decodificador JWT Online

Cole um JSON Web Token para ler o que ele realmente contém — cabeçalho e payload como JSON formatado, com validade e «não antes de» traduzidos para linguagem simples.

Token

Decodificado

Aguardando a entrada…

Sobre esta ferramenta

Um JWT são três segmentos Base64url unidos por pontos: cabeçalho, payload e assinatura. Os dois primeiros são apenas JSON codificado, então qualquer token pode ser lido sem chave — que é o objetivo desta página e também o motivo pelo qual um token nunca deve carregar um segredo. A assinatura é exibida mas não verificada: verificar exige a chave, e chave não é coisa para uma aba do navegador. As reivindicações de tempo costumam ser o que traz as pessoas aqui, então exp e nbf são comparados com o seu relógio e reportados como «expira em 3 dias» em vez de um número epoch cru.

Como usar

  1. 1Cole o token no painel esquerdo — com ou sem o prefixo Bearer, ele é aparado.
  2. 2Leia à direita o cabeçalho e o payload decodificados; a barra de status carrega a validade.
  3. 3Mude para Árvore se o payload for grande e você quiser recolher partes dele.

Perguntas frequentes

›Isso verifica a assinatura?

Não, e nenhuma ferramenta de navegador consegue. Verificar exige o segredo ou a chave pública, e colar um segredo numa página web é exatamente o que não se deve fazer. Aqui o token é decodificado para você ler o que ele afirma; verifique no servidor que guarda a chave.

›Um JWT é criptografado?

Não. Cabeçalho e payload são Base64url — codificação, não criptografia. Qualquer um com o token lê todas as reivindicações dentro dele, e é por isso que um JWT nunca deve carregar uma senha, um número de cartão ou qualquer outro segredo.

›O que significam iat, exp e nbf?

Emitido em, expiração e não antes de, todos em segundos desde o epoch Unix. Esta página transforma exp e nbf em linguagem simples — «expira em 3 dias», «expirou há 2 horas» — usando o seu próprio relógio.

›Por que meu token não decodifica?

Normalmente uma cópia truncada: um JWT precisa de exatamente três partes separadas por ponto. Um prefixo «Bearer » deixado na frente também quebra, assim como um token que foi codificado para URL em algum momento do caminho.

›Meu token é enviado para algum lugar?

Não. A decodificação acontece inteiramente no seu navegador — nada é enviado, registrado ou armazenado. Isso importa mais aqui do que na maioria das páginas, já que um token válido é uma credencial.