Desenvolvimento & API

Decodificador JWT: Inspecione seus Tokens com Segurança

Decodifique header e payload, inspecione claims e verifique a expiração.

Decoded locally in your browser. The token is never transmitted.

Join the Veojson dispatch

Receba a newsletter semanal do Veojson: pílulas diretas sobre tecnologia web, segurança e ferramentas para desenvolvedores.

One email, no spam, unsubscribe any time.

Sobre esta ferramenta

Um JSON Web Token é composto por três segmentos base64url separados por pontos: header, payload e signature. Este decodificador separa e decodifica as duas primeiras partes localmente para você ler as claims, verificar o algoritmo e checar se o token expirou.

Como ler um JWT

O header declara o algoritmo de assinatura (`alg`) e o ID da chave (`kid`). O payload contém claims registradas como `iss`, `sub`, `aud`, `exp`, `iat` e `nbf`, além de claims customizadas da sua aplicação. A assinatura é verificada no server-side com a chave de assinatura — decodificar um token não garante sua autenticidade.

Decodificar um JWT é o mesmo que verificá-lo?

Não. Qualquer pessoa pode decodificar um JWT porque o payload é apenas codificado em base64url, não criptografado. A verificação exige a chave secreta ou pública. Nunca coloque dados sensíveis no payload de um JWT.

Como usar JWT Decoder & Verifier

  1. 1

    Cole o token

    Copie a string completa no formato `xxxxx.yyyyy.zzzzz` do seu header `Authorization`, cookie ou resposta da API e cole na caixa de entrada.

  2. 2

    Leia o header

    Confirme se o algoritmo de assinatura e o key id (`kid`) correspondem ao que seu provedor de identidade deveria emitir.

  3. 3

    Inspecione as claims

    Verifique subject, issuer, audience, escopos/roles e os timestamps legíveis de criação (`iat`) e expiração (`exp`).

  4. 4

    Trate a expiração

    Se o token estiver expirado, faça o refresh. Se as claims parecerem erradas, compare com a configuração do seu IdP antes de depurar o código da aplicação.

Exemplo de entrada

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NSIsIm5hbWUiOiJBZGEiLCJleHAiOjE3NTAwMDAwMDB9.sig

Saída esperada

{ "alg": "HS256", "typ": "JWT" }
{ "sub": "12345", "name": "Ada", "exp": 1750000000 }  →  expired

Boas práticas

  • Nunca cole um token válido de produção em decodificadores online fora do seu controle — trate cada token como uma senha ativa até que ele expire.
  • Sempre verifique o header `alg`. Rejeite `none` e, para APIs públicas, prefira algoritmos assimétricos (RS256/ES256) em vez de chave compartilhada HS256.
  • Valide `exp`, `nbf`, `iat`, `iss` e `aud` no server-side em todas as requisições. Decodificar não prova nada — apenas a verificação da assinatura garante a validade.
  • Mantenha access tokens com tempo de vida curto (5 a 15 minutos) e gerencie sessões longas com refresh tokens rotativos.
  • Não armazene dados pessoais ou segredos no payload: o JWT é assinado, não criptografado, e qualquer pessoa em posse dele pode ler todas as claims.

JWT Decoder & Verifier — Por que isso importa

JWTs estão na frente de quase toda API moderna, portanto uma única claim mal interpretada pode causar indisponibilidade, falhas no login ou bugs silenciosos de autorização.

A maioria dos incidentes reais com JWT vem da aceitação de tokens não verificados, confusão com `alg: none` ou expiração muito longa — tudo isso visível no momento em que você inspeciona o token.

Ferramentas relacionadas, grátis e pagas

FerramentaTipoPrincipais recursosLink
jwt.ioFreeDecodificador clássico com verificação de assinaturaAcessar
Authgear JWT DebuggerFreeSuporte a JWE e inspeção avançada de claimsAcessar
Auth0OfertaFreemiumIdP hospedado que emite, rotaciona e verifica JWTsAcessar
KeycloakFreeProvedor OIDC self-hosted com suporte completo a JWTAcessar

Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.

Ferramentas relacionadas

Perguntas frequentes