Início / Ferramentas de Desenvolvimento / Decodificador JWT online
Ferramentas online gratuitas

Decodificador JWT online

Descodifique JWTs localmente: veja o cabeçalho e o payload em JSON, sem validação de assinatura. Ferramenta gratuita e privada. O processamento é feito local…

Começar a usar

O que esta ferramenta faz

O Decodificador JWT online interpreta a estrutura de um JSON Web Token e mostra o conteúdo das suas partes. Um JWT é composto por três segmentos separados por pontos: cabeçalho, payload e assinatura. Esta ferramenta descodifica o cabeçalho e o payload de Base64URL para texto e analisa-os como JSON, apresentando-os de forma legível. O segmento da assinatura é apresentado tal como está, sem tentar descodificá-lo.

O processamento é feito inteiramente no navegador, pelo que o token não é enviado para nenhum servidor. No entanto, os JWTs podem conter dados pessoais ou credenciais; evite colar tokens de produção em dispositivos partilhados ou monitorizados.

Exemplo prático

Considere o seguinte token de exemplo (apenas para demonstração):

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6Ikpvw6NvIFNpbHZhIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

Ao descodificar, o cabeçalho apresentado será:

{
  "alg": "HS256",
  "typ": "JWT"
}

E o payload será:

{
  "sub": "1234567890",
  "name": "João Silva",
  "iat": 1516239022
}

O segmento da assinatura permanece como SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c.

Parâmetros e limitações

  • Entrada limitada a 500.000 caracteres.
  • O token deve ter exatamente três segmentos; caso contrário, é rejeitado.
  • O Base64URL deve ser válido e os dados descodificados devem ser UTF-8 válidos.
  • O cabeçalho e o payload devem ser objetos JSON válidos; valores que não sejam objetos (por exemplo, strings ou arrays) são rejeitados.
  • Os campos como exp, nbf e iat são apresentados como valores armazenados; a ferramenta não avalia se o token é atualmente válido.
  • A ferramenta não verifica a assinatura, o algoritmo permitido, o emissor, o público, a chave, a revogação ou as regras de autorização. As declarações apresentadas não são fiáveis.

Perguntas frequentes

O que significa o erro "token inválido"?

O erro indica que o token não está no formato esperado: pode faltar um segmento, o Base64URL pode estar malformado, os dados podem não ser UTF-8 válidos, ou o cabeçalho/payload não são objetos JSON. Verifique cada parte do token.

A ferramenta valida a assinatura do JWT?

Não. A descodificação não verifica a assinatura nem qualquer aspeto de segurança. A ferramenta apenas apresenta o conteúdo codificado; não deve confiar nas declarações sem validação externa.

Os dados do token são enviados para algum servidor?

Não. O processamento ocorre localmente no seu navegador. No entanto, como os JWTs podem conter informações sensíveis, evite colar tokens reais em dispositivos não confiáveis.

Lista de verificação

  • Confirme que o token tem três segmentos separados por pontos.
  • Verifique se o token não excede 500.000 caracteres.
  • Certifique-se de que o cabeçalho e o payload são objetos JSON válidos.
  • Lembre-se de que a assinatura não é verificada.
  • Não utilize tokens de produção em ambientes partilhados.

O processamento é feito localmente no navegador.