Decodificador de JWT

Cole um JSON Web Token para ler os claims, ver quando expira e conferir a assinatura. Nada sai do seu navegador.

Cabeçalho

Verificar a assinatura

Cole um token para ver qual chave ele precisa.

Payload

ClaimValor
JSON do payload

Como um JWT é montado

Um JSON Web Token são três strings Base64URL unidas por pontos: um cabeçalho com o algoritmo de assinatura, um payload com os claims e uma assinatura das duas primeiras. Tempos como exp e iat são segundos desde 1º de janeiro de 1970, UTC.

Perguntas frequentes

É seguro colar um token real aqui?

A decodificação e a verificação rodam no seu navegador com Web Crypto; nem o token nem a chave saem desta página. Mesmo assim, prefira tokens expirados ou de teste.

Decodificar um JWT prova que ele é verdadeiro?

Não. Qualquer pessoa lê o cabeçalho e o payload, pois são apenas Base64URL. Só verificar a assinatura com o segredo ou a chave pública certos prova que o token é autêntico e não foi alterado.

Quais algoritmos podem ser verificados?

HS256, HS384 e HS512 com segredo compartilhado; RS256/384/512 e PS256/384/512 com chave pública RSA; e ES256/384/512 com chave pública de curva elíptica, em PEM ou JWK.