JWT Decoder

Cole um token JWT para decodificar o header e o payload e ver as datas de exp, iat e nbf em formato legível.

Atenção: esta ferramenta apenas decodifica o token (Base64URL → JSON). Ela não verifica a assinatura — não confirma se o token é autêntico ou se foi adulterado. A verificação de assinatura exige a chave/segredo e um ambiente confiável (servidor). Um token decodificado aqui não deve ser considerado válido só por ter sido lido.

O que é um JWT?

JWT (JSON Web Token) é um padrão aberto (RFC 7519) para transmitir informações entre partes como um objeto JSON compacto e assinado. É amplamente usado em autenticação e autorização de APIs — depois de fazer login, o servidor devolve um JWT que o cliente envia a cada requisição para provar sua identidade.

Um JWT tem três partes separadas por ponto: header.payload.signature. O header descreve o algoritmo de assinatura; o payload carrega as claims (dados como usuário, permissões e datas); a assinatura garante que o conteúdo não foi alterado. Header e payload são apenas codificados em Base64URL — não criptografados —, por isso qualquer pessoa pode lê-los. Nunca coloque segredos no payload de um JWT.

O que esta ferramenta faz (e o que NÃO faz)

Claims temporais mais comuns

Perguntas frequentes (FAQ)

É seguro colar um token de produção aqui?

Recomendamos que não. Trate qualquer token JWT como uma credencial: mesmo que a decodificação seja local, evite colar tokens de produção em ferramentas online — prefira tokens de teste/homologação para depuração.

Por que a ferramenta não valida a assinatura?

Validar a assinatura exige a chave secreta (HMAC) ou a chave pública (RSA/ECDSA) usada para assiná-lo, além de um ambiente confiável. Como este site é estático e roda inteiramente no navegador, expor ou receber essas chaves aqui não faria sentido do ponto de vista de segurança. A verificação deve ser feita no backend que consome o token.

O que significa "Token EXPIRADO"?

Significa que a claim exp do payload aponta para um instante já passado em relação ao relógio do seu computador. Um token expirado normalmente é rejeitado pelo servidor. Note que o cálculo depende da hora local do seu dispositivo estar correta.

O token continua sendo seguro depois de decodificado?

A decodificação não altera nem enfraquece o token — ela apenas revela o que já estava legível (header e payload são Base64URL, não criptografia). O que protege um JWT é a assinatura: se alguém alterar o payload, a assinatura deixa de bater e o servidor rejeita.