Decodificador de JWT
Veja o conteúdo de um JSON Web Token.
O que é e para que serve
JWT (JSON Web Token) é um formato de token muito usado em autenticação e APIs. Ele tem três partes separadas por ponto: cabeçalho (header), conteúdo (payload) e assinatura. Cabeçalho e payload são apenas texto codificado em Base64URL — qualquer pessoa consegue ler, por isso nunca coloque senhas ou segredos ali. A assinatura serve para garantir que o token não foi alterado depois de emitido.
Este decodificador é útil para quem trabalha com desenvolvimento web, back-end e integrações: permite inspecionar rapidamente o que há dentro de um token, conferir quem o emitiu, para quem ele vale e quando expira, sem precisar de ferramentas de linha de comando. Ele não valida a assinatura, apenas mostra o conteúdo, e todo o processamento acontece no seu navegador — o token não é enviado para nenhum servidor.
Como usar
- Cole o token completo no campo acima (algo como
eyJhbGciOi...). - A decodificação é automática: o cabeçalho e o payload aparecem já formatados em JSON, com indentação.
- Se o token tiver os campos de data, a ferramenta mostra a data de emissão e a de expiração no fuso e formato brasileiro.
- Tokens expirados recebem um aviso; tokens válidos, um sinal de confirmação.
- Se você colar algo que não seja um JWT válido, uma mensagem indica o erro (menos de três partes ou Base64/JSON inválido).
Exemplo prático
Imagine um payload como
{"sub": "12345", "name": "Ana", "iat": 1735689600, "exp": 1735693200}.
A ferramenta mostra o JSON legível e converte os números: iat
(issued at, emitido em) vira uma data e hora, e exp (expiration,
expira em) indica o momento em que o token deixa de valer. Nesse caso a
diferença entre os dois é de 3.600 segundos, ou seja, um token com validade de
uma hora. Campos comuns que você verá no payload incluem sub
(identificador do usuário), iss (emissor), aud
(audiência) e scope (permissões).
Dicas e boas práticas
- Como o payload é apenas Base64, trate qualquer JWT como público: não guarde dados sensíveis nele.
- Datas em JWT usam o padrão Unix (segundos desde 1970). Aqui elas já aparecem convertidas para leitura.
- Verificar se um token está expirado ajuda a diagnosticar erros do tipo "401 não autorizado" em APIs.
- Para validar a assinatura de verdade, você precisa da chave secreta ou pública no seu back-end — este app não faz isso de propósito, para nunca pedir suas chaves.
Perguntas frequentes
O que é um token JWT?
É um token com três partes (cabeçalho, payload e assinatura). As duas primeiras são apenas Base64 e podem ser lidas por qualquer um.
Este decodificador valida a assinatura?
Não. Ele apenas mostra o conteúdo do cabeçalho e do payload. O token não é enviado a lugar nenhum — tudo acontece no navegador.