Decodificador de JWT - Decodificar Tokens JWT Online

Decodificador de JWT online gratuito. Decodifique JSON Web Tokens e inspecione o cabeçalho e o payload do JWT diretamente no seu navegador.

O que é JWT?

JWT (JSON Web Token) é um padrão aberto (RFC 7519) para transmitir informações com segurança entre partes como um objeto JSON. Os JWTs são tokens compactos e seguros para URL, comumente usados para autenticação, autorização e troca de informações em aplicações web. Um JWT consiste em três partes: um cabeçalho, um payload e uma assinatura, separadas por pontos. O cabeçalho e o payload são objetos JSON codificados em Base64URL que podem ser decodificados por qualquer pessoa — apenas a assinatura requer uma chave secreta para verificação.

Como o JWT Funciona

Os JWTs são amplamente usados em aplicações web modernas para autenticação sem estado. Quando um usuário faz login, o servidor cria um JWT contendo informações do usuário e o assina com uma chave secreta. O cliente armazena o token e o envia a cada requisição subsequente. O servidor pode verificar a autenticidade do token usando a chave secreta sem precisar manter estado de sessão. Os JWTs também são usados para single sign-on (SSO), autorização de API (tokens Bearer) e troca segura de informações entre serviços.

Estrutura do JWT Explicada

Cabeçalho

Contém metadados sobre o token, incluindo o algoritmo de assinatura (ex. HS256, RS256) e o tipo de token (JWT). O cabeçalho é sempre JSON codificado em Base64URL.

Payload

Contém as claims — declarações sobre o usuário e dados adicionais. Claims comuns incluem sub (assunto), name, iat (emitido em) e exp (expiração). O payload é JSON codificado em Base64URL e pode ser decodificado por qualquer pessoa.

Assinatura

Criada combinando o cabeçalho codificado, o payload codificado e uma chave secreta usando o algoritmo especificado no cabeçalho. A assinatura verifica que o token não foi alterado e que foi criado por uma fonte confiável.

Decodificador de JWT vs Validador de JWT

Um decodificador de JWT simplesmente decodifica as partes de cabeçalho e payload codificadas em Base64URL de um JWT — nenhuma chave secreta é necessária. Qualquer pessoa com o token pode ver seu conteúdo. Um validador de JWT vai além: verifica a assinatura criptográfica para confirmar a autenticidade do token, verifica os tempos de expiração, valida o emissor e garante que o token não foi adulterado. Esta ferramenta é apenas um decodificador de JWT — ela não realiza nenhuma verificação ou validação de assinatura.

Claims Comuns de JWT

issIssuer — quem emitiu o token
subSubject — sobre quem é o token
audAudience — para quem o token é destinado
expExpiration — quando o token expira
iatIssued At — quando o token foi criado

Como Usar o Decodificador de JWT

  1. 1

    Cole seu token JWT na área de entrada

  2. 2

    A ferramenta decodifica e exibe automaticamente o cabeçalho e o payload

  3. 3

    Clique em "Copiar" para copiar o JSON do cabeçalho ou payload decodificado

  4. 4

    Use o botão de token de exemplo para ver um JWT de exemplo em ação

Perguntas Frequentes

O JWT pode ser decodificado sem segredo?

Sim. As partes de cabeçalho e payload de um JWT são codificadas em Base64URL, que é uma codificação reversível — não criptografia. Qualquer pessoa com acesso ao token pode decodificar essas partes para ver o conteúdo. Apenas a assinatura requer uma chave secreta para verificação. É por isso que dados sensíveis nunca devem ser armazenados no payload de um JWT; ele deve conter apenas informações públicas e não sensíveis.

A decodificação verifica a assinatura do JWT?

Não. Esta ferramenta apenas decodifica o cabeçalho e o payload do JWT. Ela não realiza verificação criptográfica de assinatura. Para verificar totalmente um JWT, você precisa da chave secreta (para algoritmos HMAC) ou da chave pública (para algoritmos RSA/ECDSA) e de uma biblioteca de verificação de JWT.

Qual é a diferença entre Base64 e Base64URL?

Base64URL é uma variante da codificação Base64 que é segura para URL. Ela substitui '+' por '-', '/' por '_' e remove os caracteres de preenchimento '='. Os JWTs usam Base64URL para garantir que o token possa ser incluído com segurança em URLs e cabeçalhos HTTP sem codificação adicional.

Meu token JWT é enviado para um servidor?

Não. Toda a decodificação de JWT acontece inteiramente no seu navegador usando JavaScript. Os dados do seu token nunca saem do seu dispositivo — não fazemos upload, não armazenamos nem compartilhamos nenhum dado de token. Sua privacidade e segurança estão totalmente protegidas.

Encontrou um problema com esta ferramenta?

Reportar um problema