Ir para o conteúdo
ToolsMinify logo
Ferramentas para desenvolvedores

Decodificador JWT

Cole um JSON Web Token para inspecionar o cabeçalho, o payload e a assinatura.

Sobre o Decodificador JWT

Cole um JSON Web Token para inspecionar o cabeçalho, o payload e a assinatura. Este decodificador JWT grátis parte o token nos pontos, decodifica as duas primeiras partes em Base64URL e mostra o JSON formatado. Ele não verifica a assinatura - trate as claims como não confiáveis até um servidor conferi-las. Tudo roda no cliente; o token não sai do seu navegador.

Como usar o Decodificador JWT

  1. Cole um JWT no campo. Um prefixo Bearer é opcional e é removido automaticamente.
  2. O cabeçalho e o payload aparecem como JSON formatado. A assinatura é o terceiro segmento em bruto.
  3. Copie qualquer seção com um clique.
  4. Se o token estiver malformado, um erro curto explica se o problema é a estrutura, a codificação ou o JSON.

Exemplos de Decodificador JWT

JWT padrão de três partes

header.payload.signature decodifica para um cabeçalho JSON (alg, typ), um payload JSON (claims como sub, iat, exp) e uma assinatura Base64URL.

Cabeçalho Authorization

Cole Bearer eyJ... - a ferramenta remove o prefixo Bearer e decodifica o token.

JWT sem proteção (alg none)

Um token com o terceiro segmento vazio ainda decodifica. O campo de assinatura fica em branco - esta ferramenta continua sem verificar nada.

Ler o guia completo

Como usar o Decodificador JWT: guia completo (2026) - 5 min de leitura

Perguntas frequentes sobre o Decodificador JWT

O que é um JWT?
Um JSON Web Token tem três partes codificadas em Base64URL e separadas por pontos: um cabeçalho, um payload de claims e uma assinatura. APIs usam JWTs como tokens bearer. Esta ferramenta só decodifica as partes para você ler.
Este decodificador verifica a assinatura?
Não. A verificação precisa do segredo ou da chave pública e deve acontecer em um servidor confiável. Decodificar só mostra o que o token afirma, e qualquer pessoa pode forjar isso.
Meu token é enviado a um servidor?
Não. A decodificação roda inteiramente no seu navegador. Nada do que você cola é enviado, registrado ou armazenado.
Por que aparece um erro?
Um JWT válido tem exatamente três partes. O cabeçalho e o payload precisam ser JSON em Base64URL. Pontos a mais, partes faltando ou codificação corrompida geram um erro claro.
Posso confiar em claims como exp, sub ou role nesta ferramenta?
Não por si só. Qualquer pessoa pode criar um token com qualquer claim. Use esta tela para depurar tokens que você já tem e verifique as assinaturas no backend.
O que é Base64URL?
Base64URL é Base64 com + e / trocados por - e _, e muitas vezes sem padding. O cabeçalho e o payload do JWT usam essa codificação para o token ser seguro em URLs.
Como converter os timestamps Unix de exp/iat de um JWT em uma data legível?
No payload de um JWT, `iat` é a hora de emissão e `exp` é a hora de expiração (ambos são Unix timestamps). Copie esses números e cole no Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. A ferramenta mostra a data/hora em UTC e no seu fuso horário local.