Decodificador de JWT
Cole um JSON Web Token para ler os claims, ver quando expira e conferir a assinatura. Nada sai do seu navegador.
Cabeçalho
Verificar a assinatura
Cole um token para ver qual chave ele precisa.
PEM (“BEGIN PUBLIC KEY”) ou JWK.
Payload
| Claim | Valor |
|---|
JSON do payload
Como um JWT é montado
Um JSON Web Token são três strings Base64URL unidas por pontos: um cabeçalho com o algoritmo de assinatura, um payload com os claims e uma assinatura das duas primeiras. Tempos como exp e iat são segundos desde 1º de janeiro de 1970, UTC.
Perguntas frequentes
É seguro colar um token real aqui?
A decodificação e a verificação rodam no seu navegador com Web Crypto; nem o token nem a chave saem desta página. Mesmo assim, prefira tokens expirados ou de teste.
Decodificar um JWT prova que ele é verdadeiro?
Não. Qualquer pessoa lê o cabeçalho e o payload, pois são apenas Base64URL. Só verificar a assinatura com o segredo ou a chave pública certos prova que o token é autêntico e não foi alterado.
Quais algoritmos podem ser verificados?
HS256, HS384 e HS512 com segredo compartilhado; RS256/384/512 e PS256/384/512 com chave pública RSA; e ES256/384/512 com chave pública de curva elíptica, em PEM ou JWK.