Ferramentas para desenvolvedores · Free browser tool
Decodificador de JWT
Decodifique JSON Web Tokens (JWT) na hora no cliente. Veja header, payload e dados da assinatura com segurança, com humanizador de timestamp embutido.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
Quais são as três partes de um JWT e o que cada uma faz?
Um JWT são três segmentos codificados em Base64URL separados por pontos: Header.Payload.Signature. O Header descreve o tipo do token e o algoritmo de assinatura (ex.: HS256, RS256). O Payload carrega claims — id do usuário, papéis, expiração (exp), issued-at (iat) e quaisquer campos custom que sua API coloque ali. A Signature é um selo criptográfico sobre as duas primeiras partes; este decodificador mostra a string bruta da assinatura, mas não a verifica, porque a verificação exige o secret ou a chave pública.
Qual a diferença entre decodificar um JWT e verificá-lo?
Decodificar só faz Base64URL-decode do header e do payload para você ler as claims — qualquer um pode fazer isso sem chave, porque JWTs são assinados, não criptografados. Verificar confere se a assinatura bate usando o secret ou a chave pública do emissor, o que prova que o token não foi adulterado e veio de uma parte confiável. Esta ferramenta é um decodificador para debug; ela nunca afirmará que um token é autêntico a menos que você verifique a assinatura separadamente no seu próprio backend.
Como devo ler timestamps Unix como exp, iat e nbf dentro de um JWT?
Essas claims são armazenadas como tempo Unix em segundos desde 1970-01-01 UTC. Esta ferramenta detecta chaves comuns de timestamp (exp, iat, nbf, auth_time) e mostra a data/hora local equivalente ao lado de cada valor. Para exp especificamente, também marca o token como Expired ou Active com base no relógio atual do navegador — útil para detectar clock-skew ou tokens de staging velhos de relance.
Por que decodificar JWTs localmente em vez de colá-los em um debugger online?
JWTs de produção e staging frequentemente contêm ids de usuário, endereços de e-mail, papéis ou outros PII no payload — e às vezes as pessoas colam tokens que também aparecem em headers Authorization junto com secrets. Um debugger server-side recebe essa string inteira. Esta ferramenta nunca faz upload de nada: Base64URL decoding, parse JSON e formatação de timestamp rodam no seu navegador, então tokens sensíveis ficam na sua máquina.
Ferramentas que também podem ajudar
Explore outros utilitários gratuitos no navegador para vendedores, criadores e profissionais.
- Ferramentas para desenvolvedores
Formatador e validador de JSON
Formate, embelezze, valide e minifique seus dados JSON na hora com destaque local de erros de sintaxe.
Experimentar - Ferramentas para desenvolvedores
Codificar/Decodificar Base64
Codifique texto para Base64 ou decodifique strings Base64 de volta para texto na hora, com suporte completo a UTF-8 e zero vazamento de dados.
Experimentar - Ferramentas para desenvolvedores
Gerador de UUID/GUID
Gere tokens UUID v4 criptograficamente seguros de alta qualidade na hora, com opções em lote e zero rastreamento em servidor.
Experimentar
JWTs são codificados, não criptografados — decodifique-os localmente
Um JSON Web Token parece opaco, mas o header e o payload são só JSON codificado em Base64URL. Quem tem a string pode ler as claims sem uma chave secreta. Isso é por design — a assinatura prova integridade, não confidencialidade — e também é por isso que colar um token de produção em um debugger online aleatório é arriscado. Ids de usuário, e-mails, papéis e outros PII frequentemente ficam à vista no payload.
Este decodificador nunca envia seu token a lugar nenhum. Separação de segmentos, Base64URL decoding (com suporte completo a UTF-8 para claims não latinas), pretty-print JSON e humanização de timestamp rodam no seu navegador. Use-o para inspecionar JWTs de staging ou produção ao depurar fluxos de auth sem vazar esses tokens — ou quaisquer secrets ao lado deles em um header Authorization — para um servidor de terceiros.
Lembre o limite duro desta ferramenta: ela decodifica, não verifica. Um payload com aparência válida ainda pode ser forjado se você pular as checagens de assinatura. Sempre verifique JWTs no seu backend com o secret ou a chave pública do emissor. Aqui, o humanizador de exp, iat e nbf simplesmente ajuda a ler o estado de expiração de relance enquanto você debuga.
Utilitários relacionados para desenvolvedores neste site: organize JSON aninhado de claims com o Formatador e validador de JSON, inspecione outros payloads Base64 com Codificar/Decodificar Base64, gere ids de fixture com o Gerador de UUID/GUID, ou valide padrões de parse de claims no Testador de Regex.