O que é o Decodificador JWT?
Um decodificador JWT parte um JSON Web Token nas três partes Base64URL para você ler o cabeçalho, as claims do payload e a assinatura. O Decodificador JWT grátis do ToolsMinify formata o JSON no navegador e nunca verifica a assinatura - serve para depurar tokens, não para confiar neles. Nada do que você cola é enviado.
Decodifique o cabeçalho, o payload e a assinatura de um JWT no navegador. Decodificador de JSON Web Token grátis - sem verificação de assinatura e sem upload.
Teste agora
Abra o Decodificador JWT grátis e siga os passos abaixo - sem precisar baixar nada.
Por que usar o Decodificador JWT?
- Inspecione cabeçalho, payload e assinatura em uma só tela
- JSON formatado com um botão de copiar por seção
- Remove um prefixo Bearer opcional automaticamente
- Erros claros para estrutura, Base64URL ou JSON inválidos
- Só decodifica e roda no cliente - o token fica no seu dispositivo
Como usar o Decodificador JWT passo a passo
- Passo 1: Cole um JWT no campo. Um prefixo Bearer é opcional e é removido automaticamente.
- Passo 2: O cabeçalho e o payload aparecem como JSON formatado. A assinatura é o terceiro segmento em bruto.
- Passo 3: Copie qualquer seção com um clique.
- Passo 4: Se o token estiver malformado, um erro curto explica se o problema é a estrutura, a codificação ou o JSON.
O Decodificador JWT fica em Ferramentas para desenvolvedores. Abra a página da ferramenta, digite os seus dados no campo principal e os resultados se atualizam na hora. Use o botão de copiar para colar a saída em documentos, editores de código ou planilhas.
Casos de uso comuns
Depurar tokens bearer de API
Cole um token de um cabeçalho Authorization para ver alg, typ, sub, exp e outras claims sem enviar a um debugger de terceiros.
Checar claims de expiração e emissão
Leia iat e exp no payload quando uma requisição é recusada como não autorizada e confirme que a verificação real continua no servidor.
Aprender a estrutura de um JWT
Veja como header.payload.signature vira objetos JSON e uma assinatura Base64URL, inclusive tokens sem proteção com o terceiro segmento vazio.
Comparar tokens no desenvolvimento
Decodifique dois tokens em abas diferentes para comparar claims depois de um login ou de um refresh token.
Exemplos
- JWT padrão de três partes: header.payload.signature decodifica para um cabeçalho JSON (alg, typ), um payload JSON (claims como sub, iat, exp) e uma assinatura Base64URL.
- Cabeçalho Authorization: Cole Bearer eyJ... - a ferramenta remove o prefixo Bearer e decodifica o token.
- JWT sem proteção (alg none): Um token com o terceiro segmento vazio ainda decodifica. O campo de assinatura fica em branco - esta ferramenta continua sem verificar nada.
Dicas de quem usa
- Esta ferramenta nunca verifica assinaturas. Qualquer pessoa pode forjar as claims do cabeçalho e do payload.
- Não cole segredos de produção nem tokens de sessão ao vivo em um decodificador online que você não controla - este fica no navegador, mas o hábito ainda importa.
- Um JWT válido tem exatamente três partes. Se faltar o ponto final em um token sem proteção, a decodificação falha.
- exp e iat são timestamps Unix em segundos; converta-os com uma ferramenta de timestamp se precisar de uma data legível.
- Combine com o Gerador de hash ou o Codificador / Decodificador Base64 para aprender encoding, não como substituto da verificação no servidor.
Perguntas frequentes
O que é um JWT?
Um JSON Web Token tem três partes codificadas em Base64URL e separadas por pontos: um cabeçalho, um payload de claims e uma assinatura. APIs usam JWTs como tokens bearer. Esta ferramenta só decodifica as partes para você ler.
Este decodificador verifica a assinatura?
Não. A verificação precisa do segredo ou da chave pública e deve acontecer em um servidor confiável. Decodificar só mostra o que o token afirma, e qualquer pessoa pode forjar isso.
Meu token é enviado a um servidor?
Não. A decodificação roda inteiramente no seu navegador. Nada do que você cola é enviado, registrado ou armazenado.
Por que aparece um erro?
Um JWT válido tem exatamente três partes. O cabeçalho e o payload precisam ser JSON em Base64URL. Pontos a mais, partes faltando ou codificação corrompida geram um erro claro.
Posso confiar em claims como exp, sub ou role nesta ferramenta?
Não por si só. Qualquer pessoa pode criar um token com qualquer claim. Use esta tela para depurar tokens que você já tem e verifique as assinaturas no backend.
O que é Base64URL?
Base64URL é Base64 com + e / trocados por - e _, e muitas vezes sem padding. O cabeçalho e o payload do JWT usam essa codificação para o token ser seguro em URLs.
Como converter os timestamps Unix de exp/iat de um JWT em uma data legível?
No payload de um JWT, `iat` é a hora de emissão e `exp` é a hora de expiração (ambos são Unix timestamps). Copie esses números e cole no Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. A ferramenta mostra a data/hora em UTC e no seu fuso horário local.
Ferramentas relacionadas que você pode precisar
Explore outras ferramentas para desenvolvedores no ToolsMinify. A página do Decodificador JWT tem links para utilitários relacionados, para você concluir o trabalho sem sair do site.
Pronto para começar?
Use o Decodificador JWT de graça - preciso, rápido e otimizado para o celular.