JWT Decoder
Cole um token JWT para decodificar o header e o payload e ver as datas de exp, iat e nbf em formato legível.
Header
Payload
Datas do token
| Claim | Valor (epoch) | Data legível |
|---|
Cole um token JWT para decodificar o header e o payload e ver as datas de exp, iat e nbf em formato legível.
| Claim | Valor (epoch) | Data legível |
|---|
JWT (JSON Web Token) é um padrão aberto (RFC 7519) para transmitir informações entre partes como um objeto JSON compacto e assinado. É amplamente usado em autenticação e autorização de APIs — depois de fazer login, o servidor devolve um JWT que o cliente envia a cada requisição para provar sua identidade.
Um JWT tem três partes separadas por ponto: header.payload.signature.
O header descreve o algoritmo de assinatura; o payload
carrega as claims (dados como usuário, permissões e datas); a
assinatura garante que o conteúdo não foi alterado. Header e payload são
apenas codificados em Base64URL — não criptografados —, por isso qualquer
pessoa pode lê-los. Nunca coloque segredos no payload de um JWT.
exp, iat, nbf) de epoch (segundos desde 1970) para data/hora legível e indica se o token já expirou.exp (expiration) — momento em que o token deixa de ser válido.iat (issued at) — momento em que o token foi emitido.nbf (not before) — momento a partir do qual o token passa a ser válido.Recomendamos que não. Trate qualquer token JWT como uma credencial: mesmo que a decodificação seja local, evite colar tokens de produção em ferramentas online — prefira tokens de teste/homologação para depuração.
Validar a assinatura exige a chave secreta (HMAC) ou a chave pública (RSA/ECDSA) usada para assiná-lo, além de um ambiente confiável. Como este site é estático e roda inteiramente no navegador, expor ou receber essas chaves aqui não faria sentido do ponto de vista de segurança. A verificação deve ser feita no backend que consome o token.
Significa que a claim exp do payload aponta para um instante já passado em
relação ao relógio do seu computador. Um token expirado normalmente é rejeitado pelo
servidor. Note que o cálculo depende da hora local do seu dispositivo estar correta.
A decodificação não altera nem enfraquece o token — ela apenas revela o que já estava legível (header e payload são Base64URL, não criptografia). O que protege um JWT é a assinatura: se alguém alterar o payload, a assinatura deixa de bater e o servidor rejeita.