Decodificador JWT online
Descodifique JWTs localmente: veja o cabeçalho e o payload em JSON, sem validação de assinatura. Ferramenta gratuita e privada. O processamento é feito local…
Começar a usar
O que esta ferramenta faz
O Decodificador JWT online interpreta a estrutura de um JSON Web Token e mostra o conteúdo das suas partes. Um JWT é composto por três segmentos separados por pontos: cabeçalho, payload e assinatura. Esta ferramenta descodifica o cabeçalho e o payload de Base64URL para texto e analisa-os como JSON, apresentando-os de forma legível. O segmento da assinatura é apresentado tal como está, sem tentar descodificá-lo.
O processamento é feito inteiramente no navegador, pelo que o token não é enviado para nenhum servidor. No entanto, os JWTs podem conter dados pessoais ou credenciais; evite colar tokens de produção em dispositivos partilhados ou monitorizados.
Exemplo prático
Considere o seguinte token de exemplo (apenas para demonstração):
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6Ikpvw6NvIFNpbHZhIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5cAo descodificar, o cabeçalho apresentado será:
{
"alg": "HS256",
"typ": "JWT"
}E o payload será:
{
"sub": "1234567890",
"name": "João Silva",
"iat": 1516239022
}O segmento da assinatura permanece como SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c.
Parâmetros e limitações
- Entrada limitada a 500.000 caracteres.
- O token deve ter exatamente três segmentos; caso contrário, é rejeitado.
- O Base64URL deve ser válido e os dados descodificados devem ser UTF-8 válidos.
- O cabeçalho e o payload devem ser objetos JSON válidos; valores que não sejam objetos (por exemplo, strings ou arrays) são rejeitados.
- Os campos como
exp,nbfeiatsão apresentados como valores armazenados; a ferramenta não avalia se o token é atualmente válido. - A ferramenta não verifica a assinatura, o algoritmo permitido, o emissor, o público, a chave, a revogação ou as regras de autorização. As declarações apresentadas não são fiáveis.
Perguntas frequentes
O que significa o erro "token inválido"?
O erro indica que o token não está no formato esperado: pode faltar um segmento, o Base64URL pode estar malformado, os dados podem não ser UTF-8 válidos, ou o cabeçalho/payload não são objetos JSON. Verifique cada parte do token.
A ferramenta valida a assinatura do JWT?
Não. A descodificação não verifica a assinatura nem qualquer aspeto de segurança. A ferramenta apenas apresenta o conteúdo codificado; não deve confiar nas declarações sem validação externa.
Os dados do token são enviados para algum servidor?
Não. O processamento ocorre localmente no seu navegador. No entanto, como os JWTs podem conter informações sensíveis, evite colar tokens reais em dispositivos não confiáveis.
Lista de verificação
- Confirme que o token tem três segmentos separados por pontos.
- Verifique se o token não excede 500.000 caracteres.
- Certifique-se de que o cabeçalho e o payload são objetos JSON válidos.
- Lembre-se de que a assinatura não é verificada.
- Não utilize tokens de produção em ambientes partilhados.
O processamento é feito localmente no navegador.