Decodificador de JWT online
Decodifique o cabeçalho e o payload de um JWT instantaneamente — totalmente no seu navegador.
Esta ferramenta apenas decodifica um JWT — ela não verifica a assinatura. A decodificação apenas lê o cabeçalho e o payload, algo que qualquer pessoa pode fazer sem uma chave secreta. Um token mostrado aqui pode estar expirado, adulterado ou totalmente forjado. Nunca confie nas alegações de um token sem verificá-lo no lado do servidor com a chave secreta ou pública correta.
JWT
⚠️ O cabeçalho deste token define alg: none — ou seja, não está assinado de forma alguma. Alguns servidores historicamente (e incorretamente) aceitaram tokens "none" como válidos, permitindo que qualquer pessoa forjasse alegações arbitrárias. Trate este token como não tendo garantia criptográfica alguma.
Cabeçalho
Payload
Assinatura
Mostrada como está — uma assinatura não pode ser decodificada ou verificada sem a chave secreta ou pública usada para criá-la.
A decodificação acontece totalmente no seu navegador — seu token nunca chega aos nossos servidores.
Esta ferramenta não pode e não verifica a assinatura — veja o aviso acima antes de confiar em qualquer alegação.
Sem conta, e sem limite para quantos tokens você pode decodificar.
O que é um JWT?
Um JWT (JSON Web Token) é uma forma compacta e segura para URLs de representar alegações entre duas partes — comumente usado para tokens de autenticação e dados de sessão. É formado por três segmentos codificados em base64url separados por pontos: um cabeçalho (descrevendo o tipo de token e o algoritmo de assinatura), um payload (as alegações reais — ID do usuário, expiração, permissões, etc.) e uma assinatura (usada para verificar que o cabeçalho e o payload não foram adulterados).
Como decodificar um JWT online
- Cole seu token. Um JWT completo, incluindo os três segmentos separados por pontos.
- Leia o cabeçalho e o payload decodificados. Ambos são atualizados instantaneamente, mostrados como JSON legível.
- Verifique as alegações. Os horários de expiração, emissão e não-antes-de (se presentes) são mostrados com uma data legível e um selo de expirado/válido.
- Copie o que precisar. Os painéis de cabeçalho e payload têm cada um seu próprio botão Copiar.
Decodificar não é verificar
Esta é a coisa mais importante a entender sobre qualquer decodificador de JWT, incluindo este: decodificar um JWT não prova nada sobre sua autenticidade. O cabeçalho e o payload são apenas JSON codificado em base64 — nenhuma chave secreta é necessária para lê-los, por isso esta ferramenta (e qualquer outro decodificador de JWT) pode mostrar seu conteúdo instantaneamente. A assinatura é o que realmente prova que um token veio de uma fonte confiável e não foi alterado, e verificá-la requer a mesma chave secreta (ou chave pública, para algoritmos assimétricos) com a qual o token foi assinado — algo que só o seu servidor deveria ter. Sempre verifique os JWTs no lado do servidor antes de confiar em qualquer coisa que eles afirmem.
Frequently Asked Questions
Como eu decodifico um JWT?
Cole um JWT (três segmentos base64url separados por pontos) na caixa — o cabeçalho e o payload são decodificados e mostrados como JSON legível instantaneamente.
Esta ferramenta verifica a assinatura do JWT?
Não — isso é um decodificador, não um verificador. A decodificação apenas lê o cabeçalho e o payload, algo que qualquer pessoa pode fazer sem uma chave secreta. Ela não verifica a assinatura, então um token decodificado pode estar expirado, adulterado ou totalmente forjado. Nunca trate um token como autêntico só porque foi decodificado com sucesso — verifique-o no lado do servidor com a chave secreta ou pública correta.
O que significa "alg: none", e por que é sinalizado?
"none" é um valor de algoritmo JWT real e válido que significa que o token não está assinado de forma alguma. Historicamente, algumas implementações de servidor aceitaram incorretamente tokens alg:none como válidos, permitindo que um atacante forjasse quaisquer alegações que quisesse. Esta ferramenta sinaliza isso claramente para que você saiba que um token que o usa não oferece garantia criptográfica alguma.
O que são as alegações exp, iat e nbf?
exp (expiração) é quando o token deixa de ser válido, iat (emitido em) é quando foi criado, e nbf (não antes de) é quando se torna válido. Esta ferramenta mostra cada uma como uma data legível com uma descrição relativa (como "expira em 2 horas") quando presente.
O que acontece se eu colar um JWT inválido?
Você verá uma mensagem de erro clara explicando o que está errado — por exemplo, que um JWT precisa ter exatamente três segmentos separados por pontos, ou que um segmento não é Base64 ou JSON válido.
Meu token é enviado para algum lugar?
Não. A decodificação acontece totalmente no seu navegador — seu token nunca é enviado aos servidores da CurePDF. Ainda assim, trate qualquer token real como sensível: qualquer pessoa que o tenha pode decodificar seu conteúdo exatamente como esta ferramenta faz.
O decodificador de JWT é gratuito?
Sim, sem necessidade de conta e sem limite para quantos tokens você pode decodificar.
Posso copiar o cabeçalho ou o payload decodificados?
Sim — tanto o painel do cabeçalho quanto o do payload têm seu próprio botão Copiar.