Cole um token JWT
Sobre este decodificador JWT
JWT significa JSON Web Token. É um texto compacto usado para passar informações entre sistemas, muitas vezes depois do login ou quando um serviço chama outro. Um JWT assinado normal tem três partes Base64URL separadas por pontos: cabeçalho.conteúdo.assinatura.
O cabeçalho é JSON e geralmente informa o tipo do token e o algoritmo de assinatura, como HS256 ou RS256. O conteúdo também é JSON. Pode trazer id da conta, funções e campos padrão: iss mostra o emissor, sub o sujeito, aud o serviço de destino, iat quando foi emitido, nbf quando começa a valer e exp quando vence. A assinatura cobre as duas primeiras partes para detectar alterações.
Este decodificador abre o cabeçalho e o conteúdo, organiza o JSON e mostra exp como data. Ele não descriptografa o token: um JWT comum é codificado, não criptografado. Quem possui o token normalmente consegue ler essas partes.
Decodificar não é verificar. Esta página não conhece o algoritmo permitido, emissor, público nem a chave necessária para conferir a assinatura e os campos. Não trate os dados como confiáveis e proteja um Bearer token real, pois ele pode dar acesso mesmo sendo legível. Tudo é processado nesta aba.
O que significam as três partes
As duas primeiras partes são JSON legível codificado em Base64URL. A terceira deve ser verificada com a chave do emissor antes de confiar nos dados.
| Parte | O que você pode saber |
|---|---|
| Cabeçalho | Tipo de token e algoritmo de assinatura, como HS256 ou RS256 |
| Conteúdo | Dados como sub, role, iat e exp |
| Assinatura | Permite ao serviço conferir que o token não mudou |
| exp | Hora depois da qual o serviço deve rejeitar o token |
Como decodificar um token JWT
- Cole o token: Cole as três partes. Pode incluir a palavra Bearer no começo.
- Leia o JSON: O cabeçalho e o conteúdo abrem sozinhos. Se houver exp, a data aparece acima.
- Trate como não verificado: Ler um token não prova quem o fez. Confira a assinatura no sistema que o emitiu.
Perguntas frequentes
O JWT é enviado ou armazenado?
Não. O navegador decodifica nesta página. Não há conta nem cópia no nosso servidor. Mesmo assim, não envie um token de acesso real para outras pessoas.
Este decodificador verifica a assinatura JWT?
Não. Ele só lê o token. A verificação correta exige o algoritmo permitido, a chave secreta ou pública e a conferência de emissor, público, exp e nbf. As regras vêm do serviço que emitiu o token.
O conteúdo do JWT é criptografado ou secreto?
Normalmente não. O cabeçalho e o conteúdo são texto Base64URL que qualquer pessoa com o token pode ler. Não coloque senhas nem segredos no conteúdo.
O que significa exp em um JWT?
exp é a validade em segundos desde 1º de janeiro de 1970. iat informa quando o token foi emitido e nbf quando começa a valer. A página mostra exp como data, mas o serviço ainda decide se aceita o token.