Decodificador de JWT - Decodificar Tokens JWT Online
Decodificador de JWT online gratuito. Decodifique JSON Web Tokens e inspecione o cabeçalho e o payload do JWT diretamente no seu navegador.
Mais Ferramentas
O que é JWT?
JWT (JSON Web Token) é um padrão aberto (RFC 7519) para transmitir informações com segurança entre partes como um objeto JSON. Os JWTs são tokens compactos e seguros para URL, comumente usados para autenticação, autorização e troca de informações em aplicações web. Um JWT consiste em três partes: um cabeçalho, um payload e uma assinatura, separadas por pontos. O cabeçalho e o payload são objetos JSON codificados em Base64URL que podem ser decodificados por qualquer pessoa — apenas a assinatura requer uma chave secreta para verificação.
Como o JWT Funciona
Os JWTs são amplamente usados em aplicações web modernas para autenticação sem estado. Quando um usuário faz login, o servidor cria um JWT contendo informações do usuário e o assina com uma chave secreta. O cliente armazena o token e o envia a cada requisição subsequente. O servidor pode verificar a autenticidade do token usando a chave secreta sem precisar manter estado de sessão. Os JWTs também são usados para single sign-on (SSO), autorização de API (tokens Bearer) e troca segura de informações entre serviços.
Estrutura do JWT Explicada
Cabeçalho
Contém metadados sobre o token, incluindo o algoritmo de assinatura (ex. HS256, RS256) e o tipo de token (JWT). O cabeçalho é sempre JSON codificado em Base64URL.
Payload
Contém as claims — declarações sobre o usuário e dados adicionais. Claims comuns incluem sub (assunto), name, iat (emitido em) e exp (expiração). O payload é JSON codificado em Base64URL e pode ser decodificado por qualquer pessoa.
Assinatura
Criada combinando o cabeçalho codificado, o payload codificado e uma chave secreta usando o algoritmo especificado no cabeçalho. A assinatura verifica que o token não foi alterado e que foi criado por uma fonte confiável.
Decodificador de JWT vs Validador de JWT
Um decodificador de JWT simplesmente decodifica as partes de cabeçalho e payload codificadas em Base64URL de um JWT — nenhuma chave secreta é necessária. Qualquer pessoa com o token pode ver seu conteúdo. Um validador de JWT vai além: verifica a assinatura criptográfica para confirmar a autenticidade do token, verifica os tempos de expiração, valida o emissor e garante que o token não foi adulterado. Esta ferramenta é apenas um decodificador de JWT — ela não realiza nenhuma verificação ou validação de assinatura.
Claims Comuns de JWT
issIssuer — quem emitiu o tokensubSubject — sobre quem é o tokenaudAudience — para quem o token é destinadoexpExpiration — quando o token expiraiatIssued At — quando o token foi criadoComo Usar o Decodificador de JWT
- 1
Cole seu token JWT na área de entrada
- 2
A ferramenta decodifica e exibe automaticamente o cabeçalho e o payload
- 3
Clique em "Copiar" para copiar o JSON do cabeçalho ou payload decodificado
- 4
Use o botão de token de exemplo para ver um JWT de exemplo em ação
Perguntas Frequentes
O JWT pode ser decodificado sem segredo?
Sim. As partes de cabeçalho e payload de um JWT são codificadas em Base64URL, que é uma codificação reversível — não criptografia. Qualquer pessoa com acesso ao token pode decodificar essas partes para ver o conteúdo. Apenas a assinatura requer uma chave secreta para verificação. É por isso que dados sensíveis nunca devem ser armazenados no payload de um JWT; ele deve conter apenas informações públicas e não sensíveis.
A decodificação verifica a assinatura do JWT?
Não. Esta ferramenta apenas decodifica o cabeçalho e o payload do JWT. Ela não realiza verificação criptográfica de assinatura. Para verificar totalmente um JWT, você precisa da chave secreta (para algoritmos HMAC) ou da chave pública (para algoritmos RSA/ECDSA) e de uma biblioteca de verificação de JWT.
Qual é a diferença entre Base64 e Base64URL?
Base64URL é uma variante da codificação Base64 que é segura para URL. Ela substitui '+' por '-', '/' por '_' e remove os caracteres de preenchimento '='. Os JWTs usam Base64URL para garantir que o token possa ser incluído com segurança em URLs e cabeçalhos HTTP sem codificação adicional.
Meu token JWT é enviado para um servidor?
Não. Toda a decodificação de JWT acontece inteiramente no seu navegador usando JavaScript. Os dados do seu token nunca saem do seu dispositivo — não fazemos upload, não armazenamos nem compartilhamos nenhum dado de token. Sua privacidade e segurança estão totalmente protegidas.
Encontrou um problema com esta ferramenta?
Reportar um problema