Descodificador JWT
Descodifique o header e o payload JSON de um JWT localmente no navegador. Esta ferramenta não verifica assinaturas nem valida a confiança do token.
🔒 Executa completamente no seu navegador — nada é enviadoO que faz o Descodificador JWT
O Descodificador JWT divide um JSON Web Token nos seus três segmentos separados por pontos, descodifica o header e o payload em base64url e apresenta esses objetos JSON formatados. É útil para depurar fluxos de início de sessão, cabeçalhos de autorização de API, callbacks OAuth, comportamento de refresh e testes que dependem de claims como sujeito, emissor, audiência, hora de emissão e hora de expiração.
Esta página foi pensada para o trabalho diário dos programadores: verificações rápidas durante a depuração, preparação de pequenos exemplos para documentação e limpeza de dados antes de os colar num editor, terminal, issue ou fixture de teste. A interface mantém a entrada, os controlos, a saída e a mensagem de estado próximos, para que o resultado seja fácil de verificar antes de o copiar.
Fluxo de trabalho privado no navegador
Todo o processamento é feito com JavaScript no navegador. A ferramenta não envia os seus textos, tokens, URLs, excertos ou valores gerados para nenhum servidor e não requer conta. Este modelo de privacidade é importante porque pequenos utilitários recebem muitas vezes respostas reais de API, exemplos de configuração, registos, dados de autenticação ou exemplos semelhantes a dados de clientes durante a resolução de problemas. Trabalhar localmente reduz o risco e torna a ferramenta instantânea, porque não há ida e volta pela rede.
Dicas práticas
Descodificar um token não é o mesmo que confiar nele. Esta página do navegador não conhece a sua chave de assinatura, as regras do emissor, a chave pública nem a audiência esperada, pelo que não consegue verificar a assinatura. Use o resultado apenas como visualizador. As aplicações reais têm de verificar as assinaturas e validar os claims em código fiável do lado do servidor ou de autenticação.
Reveja sempre o resultado transformado antes de depender dele em produção. Os utilitários de navegador são excelentes para inspeção e preparação, mas não conseguem compreender todas as convenções de um projeto nem todos os requisitos de segurança. Se o resultado for submetido a um repositório, partilhado publicamente ou usado num fluxo de autenticação, confirme que não contém segredos e que corresponde ao formato esperado pela sua aplicação.
Como ler a saída descodificada
Os claims padrão que verá com frequência são iss (emissor), sub (sujeito), aud (audiência), exp (expiração), nbf (não válido antes de) e iat (emitido em). Os claims de tempo são timestamps Unix em segundos, e esta ferramenta mostra-os como números em bruto, sem os converter. Por exemplo, um exp de 1767225600 significa 1 de janeiro de 2026, 00:00 UTC. Multiplique por 1000 antes de passar o valor a um Date de JavaScript.
O descodificador espera exatamente três segmentos separados por pontos; qualquer outra estrutura produz um erro de descodificação. Os tokens cifrados (JWE) têm cinco segmentos e não podem ser lidos sem a chave, e um segmento que não seja JSON base64url válido também falhará. Remova qualquer prefixo «Bearer» antes de colar o token. O segmento da assinatura é apresentado tal como está, apenas para referência. Trate os tokens ativos como palavras-passe: embora aqui nada saia do seu navegador, evite colar tokens de produção em ferramentas em que não confia ou partilhar publicamente a saída descodificada.
Como usar
- Cole o tokenAdicione um JWT com três segmentos separados por pontos.
- DescodifiqueVeja o header, o payload e o segmento de assinatura em bruto.
- Reveja em segurançaLembre-se de que esta ferramenta não verifica o token.