QuickATools

Ferramentas para desenvolvedores · Free browser tool

Decodificador de JWT

Decodifique JSON Web Tokens (JWT) na hora no cliente. Veja header, payload e dados da assinatura com segurança, com humanizador de timestamp embutido.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

Quais são as três partes de um JWT e o que cada uma faz?

Um JWT são três segmentos codificados em Base64URL separados por pontos: Header.Payload.Signature. O Header descreve o tipo do token e o algoritmo de assinatura (ex.: HS256, RS256). O Payload carrega claims — id do usuário, papéis, expiração (exp), issued-at (iat) e quaisquer campos custom que sua API coloque ali. A Signature é um selo criptográfico sobre as duas primeiras partes; este decodificador mostra a string bruta da assinatura, mas não a verifica, porque a verificação exige o secret ou a chave pública.

Qual a diferença entre decodificar um JWT e verificá-lo?

Decodificar só faz Base64URL-decode do header e do payload para você ler as claims — qualquer um pode fazer isso sem chave, porque JWTs são assinados, não criptografados. Verificar confere se a assinatura bate usando o secret ou a chave pública do emissor, o que prova que o token não foi adulterado e veio de uma parte confiável. Esta ferramenta é um decodificador para debug; ela nunca afirmará que um token é autêntico a menos que você verifique a assinatura separadamente no seu próprio backend.

Como devo ler timestamps Unix como exp, iat e nbf dentro de um JWT?

Essas claims são armazenadas como tempo Unix em segundos desde 1970-01-01 UTC. Esta ferramenta detecta chaves comuns de timestamp (exp, iat, nbf, auth_time) e mostra a data/hora local equivalente ao lado de cada valor. Para exp especificamente, também marca o token como Expired ou Active com base no relógio atual do navegador — útil para detectar clock-skew ou tokens de staging velhos de relance.

Por que decodificar JWTs localmente em vez de colá-los em um debugger online?

JWTs de produção e staging frequentemente contêm ids de usuário, endereços de e-mail, papéis ou outros PII no payload — e às vezes as pessoas colam tokens que também aparecem em headers Authorization junto com secrets. Um debugger server-side recebe essa string inteira. Esta ferramenta nunca faz upload de nada: Base64URL decoding, parse JSON e formatação de timestamp rodam no seu navegador, então tokens sensíveis ficam na sua máquina.

JWTs são codificados, não criptografados — decodifique-os localmente

Um JSON Web Token parece opaco, mas o header e o payload são só JSON codificado em Base64URL. Quem tem a string pode ler as claims sem uma chave secreta. Isso é por design — a assinatura prova integridade, não confidencialidade — e também é por isso que colar um token de produção em um debugger online aleatório é arriscado. Ids de usuário, e-mails, papéis e outros PII frequentemente ficam à vista no payload.

Este decodificador nunca envia seu token a lugar nenhum. Separação de segmentos, Base64URL decoding (com suporte completo a UTF-8 para claims não latinas), pretty-print JSON e humanização de timestamp rodam no seu navegador. Use-o para inspecionar JWTs de staging ou produção ao depurar fluxos de auth sem vazar esses tokens — ou quaisquer secrets ao lado deles em um header Authorization — para um servidor de terceiros.

Lembre o limite duro desta ferramenta: ela decodifica, não verifica. Um payload com aparência válida ainda pode ser forjado se você pular as checagens de assinatura. Sempre verifique JWTs no seu backend com o secret ou a chave pública do emissor. Aqui, o humanizador de exp, iat e nbf simplesmente ajuda a ler o estado de expiração de relance enquanto você debuga.

Utilitários relacionados para desenvolvedores neste site: organize JSON aninhado de claims com o Formatador e validador de JSON, inspecione outros payloads Base64 com Codificar/Decodificar Base64, gere ids de fixture com o Gerador de UUID/GUID, ou valide padrões de parse de claims no Testador de Regex.