Decodificador JWT: Inspecione seus Tokens com Segurança
Decodifique header e payload, inspecione claims e verifique a expiração.
Decoded locally in your browser. The token is never transmitted.
Join the Veojson dispatch
Receba a newsletter semanal do Veojson: pílulas diretas sobre tecnologia web, segurança e ferramentas para desenvolvedores.
One email, no spam, unsubscribe any time.
Sobre esta ferramenta
Um JSON Web Token é composto por três segmentos base64url separados por pontos: header, payload e signature. Este decodificador separa e decodifica as duas primeiras partes localmente para você ler as claims, verificar o algoritmo e checar se o token expirou.
Como ler um JWT
O header declara o algoritmo de assinatura (`alg`) e o ID da chave (`kid`). O payload contém claims registradas como `iss`, `sub`, `aud`, `exp`, `iat` e `nbf`, além de claims customizadas da sua aplicação. A assinatura é verificada no server-side com a chave de assinatura — decodificar um token não garante sua autenticidade.
Decodificar um JWT é o mesmo que verificá-lo?
Não. Qualquer pessoa pode decodificar um JWT porque o payload é apenas codificado em base64url, não criptografado. A verificação exige a chave secreta ou pública. Nunca coloque dados sensíveis no payload de um JWT.
Como usar JWT Decoder & Verifier
- 1
Cole o token
Copie a string completa no formato `xxxxx.yyyyy.zzzzz` do seu header `Authorization`, cookie ou resposta da API e cole na caixa de entrada.
- 2
Leia o header
Confirme se o algoritmo de assinatura e o key id (`kid`) correspondem ao que seu provedor de identidade deveria emitir.
- 3
Inspecione as claims
Verifique subject, issuer, audience, escopos/roles e os timestamps legíveis de criação (`iat`) e expiração (`exp`).
- 4
Trate a expiração
Se o token estiver expirado, faça o refresh. Se as claims parecerem erradas, compare com a configuração do seu IdP antes de depurar o código da aplicação.
Exemplo de entrada
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NSIsIm5hbWUiOiJBZGEiLCJleHAiOjE3NTAwMDAwMDB9.sig
Saída esperada
{ "alg": "HS256", "typ": "JWT" }
{ "sub": "12345", "name": "Ada", "exp": 1750000000 } → expiredBoas práticas
- Nunca cole um token válido de produção em decodificadores online fora do seu controle — trate cada token como uma senha ativa até que ele expire.
- Sempre verifique o header `alg`. Rejeite `none` e, para APIs públicas, prefira algoritmos assimétricos (RS256/ES256) em vez de chave compartilhada HS256.
- Valide `exp`, `nbf`, `iat`, `iss` e `aud` no server-side em todas as requisições. Decodificar não prova nada — apenas a verificação da assinatura garante a validade.
- Mantenha access tokens com tempo de vida curto (5 a 15 minutos) e gerencie sessões longas com refresh tokens rotativos.
- Não armazene dados pessoais ou segredos no payload: o JWT é assinado, não criptografado, e qualquer pessoa em posse dele pode ler todas as claims.
JWT Decoder & Verifier — Por que isso importa
JWTs estão na frente de quase toda API moderna, portanto uma única claim mal interpretada pode causar indisponibilidade, falhas no login ou bugs silenciosos de autorização.
A maioria dos incidentes reais com JWT vem da aceitação de tokens não verificados, confusão com `alg: none` ou expiração muito longa — tudo isso visível no momento em que você inspeciona o token.
Ferramentas relacionadas, grátis e pagas
| Ferramenta | Tipo | Principais recursos | Link |
|---|---|---|---|
| jwt.io | Free | Decodificador clássico com verificação de assinatura | Acessar |
| Authgear JWT Debugger | Free | Suporte a JWE e inspeção avançada de claims | Acessar |
| Auth0Oferta | Freemium | IdP hospedado que emite, rotaciona e verifica JWTs | Acessar |
| Keycloak | Free | Provedor OIDC self-hosted com suporte completo a JWT | Acessar |
Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.