Processamento local

FERRAMENTAS PARA DESENVOLVEDORES

Decodificador JWT

Cole um JSON Web Token e veja o que ele carrega de fato: algoritmo, emissor, validade e claims. Tudo é decodificado na sua própria máquina.

Usar ferramenta

LOCAL TOOL

Ready to process in your browser.

Por que importa onde o token é decodificado

Um JWT de produção é uma credencial viva. Colá-lo num decodificador que o envia para um servidor significa entregar uma sessão válida a terceiros, e em muitos times isso acontece todo dia durante a depuração. Esta ferramenta decodifica com JavaScript dentro da sua aba: desligue a rede e ela continua funcionando.

Decodificar não é validar

A ferramenta lê as duas primeiras partes do token e mostra como JSON. Não confere a assinatura, e essa distinção importa: um payload legível não significa que o token seja autêntico. A verificação exige a chave secreta ou pública do emissor, e esse passo pertence ao seu backend, não a uma página web.

As claims que você mais confere

`exp` é a validade em segundos Unix e explica a maioria dos 401 inesperados. `iat` diz quando foi emitido. `iss` e `aud` decidem se o token era sequer para o seu serviço. `alg` no cabeçalho também merece atenção: um token chegando com `alg: none` é sinal de alerta, não curiosidade.

Um JWT não é lugar para guardar segredos

As três partes são Base64url, ou seja, codificação sem chave. Quem interceptar o token lê todo o conteúdo com esta mesma ferramenta. A assinatura garante que ninguém alterou, não que ninguém consiga ler. Se um dado não pode ser visto pelo cliente, ele não vai no payload.

PERGUNTAS FREQUENTES

Meu token é enviado para um servidor?

Não. A decodificação roda em JavaScript no seu navegador, então você pode se desconectar da internet e continuar usando com tokens de produção.

Ele verifica a assinatura?

Não. Lê o cabeçalho e o payload, mas não confere a assinatura. Isso exige a chave do emissor, e a validação pertence ao seu servidor.

Por que meu token parece texto ilegível?

As três partes estão em Base64url, separadas por pontos. A ferramenta separa e decodifica; se falhar, normalmente falta uma parte ou o token foi copiado cortado.

O conteúdo de um JWT é criptografado?

Não, a menos que use JWE. Um JWT comum é assinado, não criptografado: o conteúdo é legível por qualquer um que o tenha.