Entrada
Pronto
Linhas: 0
Palavras: 0
Caracteres: 0
Tamanho: 0 KB
As estatísticas de entrada estão disponíveis pelo botão Estatísticas acima deste campo.
Saída
Linhas: 0
Palavras: 0
Caracteres: 0
Tamanho: 0 KB
As estatísticas de saída estão disponíveis pelo botão Estatísticas acima deste campo.
Os resultados são fornecidos apenas para fins informativos e podem conter erros. Verifique de forma independente as informações importantes. O uso desta ferramenta é por sua conta e risco.
O que esta ferramenta faz
O Decodificador de JWT divide um JSON Web Token em suas três partes e mostra o header e o payload como JSON legível. O header indica o algoritmo de assinatura, como HS256. O payload contém as claims, como sub, iat e exp.
Ele apenas decodifica o token e não verifica a assinatura. Um token decodificado mostra o que ele afirma, não se essas claims são confiáveis. A verificação exige o segredo ou a chave pública e precisa acontecer no seu próprio backend.
Quando usar
- Depurar um erro 401 ou 403: veja se o token expirou ou se ele traz a audience, o issuer ou as roles que você espera.
- Conferir o que um provedor de identidade realmente coloca nos tokens.
- Ler os horários
iat(emitido em) eexp(expira em). São timestamps Unix em segundos, que o Conversor de Carimbos de Data/Hora transforma em datas.
Exemplo prático
Entrada
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Saída
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Perguntas sobre esta ferramenta
A assinatura é verificada?
Não. O decodificador lê apenas o header e o payload. Nunca aceite um token como válido só porque ele é decodificado corretamente.
É seguro colar um token real?
O token é enviado ao servidor do 4Dev para ser decodificado e não é registrado em log nem armazenado. Ainda assim, um token pode dar acesso até expirar, então evite colar tokens ativos de produção e revogue qualquer token que você suspeite ter sido exposto.
Por que a decodificação falha?
Um JWT precisa ter exatamente três partes separadas por pontos, e as duas primeiras precisam ser JSON válido codificado em base64url. Espaços extras ou uma parte faltando causam erro. Tokens criptografados (JWE) têm cinco partes e não podem ser lidos sem a chave.