PT

Decodificador JWT

Cole um token JWT

Algoritmo: Data de validade:

Sobre este decodificador JWT

JWT significa JSON Web Token. É um texto compacto usado para passar informações entre sistemas, muitas vezes depois do login ou quando um serviço chama outro. Um JWT assinado normal tem três partes Base64URL separadas por pontos: cabeçalho.conteúdo.assinatura.

O cabeçalho é JSON e geralmente informa o tipo do token e o algoritmo de assinatura, como HS256 ou RS256. O conteúdo também é JSON. Pode trazer id da conta, funções e campos padrão: iss mostra o emissor, sub o sujeito, aud o serviço de destino, iat quando foi emitido, nbf quando começa a valer e exp quando vence. A assinatura cobre as duas primeiras partes para detectar alterações.

Este decodificador abre o cabeçalho e o conteúdo, organiza o JSON e mostra exp como data. Ele não descriptografa o token: um JWT comum é codificado, não criptografado. Quem possui o token normalmente consegue ler essas partes.

Decodificar não é verificar. Esta página não conhece o algoritmo permitido, emissor, público nem a chave necessária para conferir a assinatura e os campos. Não trate os dados como confiáveis e proteja um Bearer token real, pois ele pode dar acesso mesmo sendo legível. Tudo é processado nesta aba.

O que significam as três partes

As duas primeiras partes são JSON legível codificado em Base64URL. A terceira deve ser verificada com a chave do emissor antes de confiar nos dados.

Parte O que você pode saber
CabeçalhoTipo de token e algoritmo de assinatura, como HS256 ou RS256
ConteúdoDados como sub, role, iat e exp
AssinaturaPermite ao serviço conferir que o token não mudou
expHora depois da qual o serviço deve rejeitar o token

Como decodificar um token JWT

  1. Cole o token: Cole as três partes. Pode incluir a palavra Bearer no começo.
  2. Leia o JSON: O cabeçalho e o conteúdo abrem sozinhos. Se houver exp, a data aparece acima.
  3. Trate como não verificado: Ler um token não prova quem o fez. Confira a assinatura no sistema que o emitiu.

Perguntas frequentes

O JWT é enviado ou armazenado?

Não. O navegador decodifica nesta página. Não há conta nem cópia no nosso servidor. Mesmo assim, não envie um token de acesso real para outras pessoas.

Este decodificador verifica a assinatura JWT?

Não. Ele só lê o token. A verificação correta exige o algoritmo permitido, a chave secreta ou pública e a conferência de emissor, público, exp e nbf. As regras vêm do serviço que emitiu o token.

O conteúdo do JWT é criptografado ou secreto?

Normalmente não. O cabeçalho e o conteúdo são texto Base64URL que qualquer pessoa com o token pode ler. Não coloque senhas nem segredos no conteúdo.

O que significa exp em um JWT?

exp é a validade em segundos desde 1º de janeiro de 1970. iat informa quando o token foi emitido e nbf quando começa a valer. A página mostra exp como data, mas o serviço ainda decide se aceita o token.

Ferramentas relacionadas