Decodificador JWT
Cole um JSON Web Token para inspecionar o cabeçalho, o payload e a assinatura.
Sobre o Decodificador JWT
Cole um JSON Web Token para inspecionar o cabeçalho, o payload e a assinatura. Este decodificador JWT grátis parte o token nos pontos, decodifica as duas primeiras partes em Base64URL e mostra o JSON formatado. Ele não verifica a assinatura - trate as claims como não confiáveis até um servidor conferi-las. Tudo roda no cliente; o token não sai do seu navegador.
Como usar o Decodificador JWT
- Cole um JWT no campo. Um prefixo Bearer é opcional e é removido automaticamente.
- O cabeçalho e o payload aparecem como JSON formatado. A assinatura é o terceiro segmento em bruto.
- Copie qualquer seção com um clique.
- Se o token estiver malformado, um erro curto explica se o problema é a estrutura, a codificação ou o JSON.
Exemplos de Decodificador JWT
JWT padrão de três partes
header.payload.signature decodifica para um cabeçalho JSON (alg, typ), um payload JSON (claims como sub, iat, exp) e uma assinatura Base64URL.
Cabeçalho Authorization
Cole Bearer eyJ... - a ferramenta remove o prefixo Bearer e decodifica o token.
JWT sem proteção (alg none)
Um token com o terceiro segmento vazio ainda decodifica. O campo de assinatura fica em branco - esta ferramenta continua sem verificar nada.
Ler o guia completo
Como usar o Decodificador JWT: guia completo (2026) - 5 min de leitura
Perguntas frequentes sobre o Decodificador JWT
- O que é um JWT?
- Um JSON Web Token tem três partes codificadas em Base64URL e separadas por pontos: um cabeçalho, um payload de claims e uma assinatura. APIs usam JWTs como tokens bearer. Esta ferramenta só decodifica as partes para você ler.
- Este decodificador verifica a assinatura?
- Não. A verificação precisa do segredo ou da chave pública e deve acontecer em um servidor confiável. Decodificar só mostra o que o token afirma, e qualquer pessoa pode forjar isso.
- Meu token é enviado a um servidor?
- Não. A decodificação roda inteiramente no seu navegador. Nada do que você cola é enviado, registrado ou armazenado.
- Por que aparece um erro?
- Um JWT válido tem exatamente três partes. O cabeçalho e o payload precisam ser JSON em Base64URL. Pontos a mais, partes faltando ou codificação corrompida geram um erro claro.
- Posso confiar em claims como exp, sub ou role nesta ferramenta?
- Não por si só. Qualquer pessoa pode criar um token com qualquer claim. Use esta tela para depurar tokens que você já tem e verifique as assinaturas no backend.
- O que é Base64URL?
- Base64URL é Base64 com + e / trocados por - e _, e muitas vezes sem padding. O cabeçalho e o payload do JWT usam essa codificação para o token ser seguro em URLs.
- Como converter os timestamps Unix de exp/iat de um JWT em uma data legível?
- No payload de um JWT, `iat` é a hora de emissão e `exp` é a hora de expiração (ambos são Unix timestamps). Copie esses números e cole no Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. A ferramenta mostra a data/hora em UTC e no seu fuso horário local.
Ferramentas relacionadas
Gerador de hash
Gere hashes SHA-256, SHA-1, SHA-384 e SHA-512 de qualquer texto. Obtenha o digest hexadecimal em minúsculas na hora, no navegador - sem upload.
Codificador / decodificador Base64
Codificador e decodificador Base64 online grátis. Codifique texto em Base64 ou decodifique Base64 para texto puro, com suporte total a Unicode (UTF-8).
Codificador / decodificador de URL
Codifique texto e URLs em percent-encoding ou decodifique URLs codificadas para texto puro. Alterne entre encodeURIComponent e encodeURI no navegador.