Decodificador e Debugger JWT Gratuito

Cole qualquer JSON Web Token para decodificar instantaneamente seu cabeçalho e payload, verificar o status de expiração e validar sua assinatura — HS256, RS256, ES256, PS256 e muito mais. 100% do lado do cliente; seus tokens nunca saem do seu navegador.

9 Algoritmos Suportados
100% Segurança Baseada no Navegador
0 Dados Enviados a Servidores
Cabeçalho Payload Assinatura
Cole um JWT acima para decodificá-lo instantaneamente.

O que tem dentro de um JWT

Cabeçalho (Header)

Um pequeno objeto JSON que nomeia o algoritmo de assinatura (alg) e o tipo de token (typ). Ele é decodificado, não criptografado — visível para qualquer pessoa que tenha o token.

JSON codificado em Base64URL

Payload

Os claims — os dados reais, como quem o token representa (sub) e quando ele expira (exp). Também apenas codificado, nunca trate isso como segredo.

JSON codificado em Base64URL

Assinatura (Signature)

Uma assinatura criptográfica sobre o cabeçalho e o payload. Esta é a única parte que prova que o token é autêntico e não foi modificado — e a única parte que requer uma chave para ser verificada.

Assinado por HMAC ou chave pública

Perguntas Frequentes

O que faz um decodificador JWT?

Um decodificador JWT divide um token em suas três partes — cabeçalho, payload e assinatura — depois decodifica o cabeçalho e o payload em Base64URL para que você possa ler os claims reais e os metadados contidos nele, como o algoritmo usado, o assunto e o tempo de expiração.

Decodificar um JWT é o mesmo que verificá-lo?

Não. A decodificação apenas revela o conteúdo legível de um token — ela não requer nenhum segredo e não prova nada sobre sua autenticidade. A verificação checa a assinatura contra uma chave secreta ou pública para confirmar que o token é genuíno e não foi adulterado. Qualquer pessoa pode decodificar um JWT; apenas quem possui a chave correta pode verificá-lo.

Preciso da chave secreta para decodificar um JWT?

Não. O cabeçalho e o payload de um JWT são apenas codificados em Base64URL, não criptografados, então qualquer um pode decodificá-los e lê-los sem nenhuma chave. Uma chave secreta ou pública é necessária apenas para verificar a assinatura, não para decodificar o conteúdo legível.

Os dados do meu token são enviados para o seu servidor?

Não. Esta ferramenta roda inteiramente no seu navegador usando JavaScript e a Web Crypto API. Seu token, chave secreta e chave pública nunca são transmitidos para lugar nenhum. Você mesmo pode verificar isso checando a aba Rede (Network) do seu navegador enquanto usa a ferramenta.

Posso verificar tokens RS256 ou ES256 com esta ferramenta?

Sim. Este decodificador suporta verificação de assinatura para algoritmos HMAC (HS256, HS384, HS512) usando um segredo compartilhado, e para algoritmos de chave pública (RS256/384/512, ES256/384/512, PS256/384/512) usando uma chave pública formatada em PEM.

Por que meu token aparece como expirado?

Os JWTs geralmente incluem um claim exp — um timestamp Unix que marca quando o token deixa de ser válido. Se a hora atual já passou desse timestamp, o token expirou e deve ser rejeitado por qualquer servidor que o verifique, mesmo que a própria assinatura ainda seja válida.

O que significa alg: none e por que é sinalizado?

Um algoritmo "none" significa que o token alega não ter assinatura. Esta é uma vulnerabilidade JWT bem documentada — algumas bibliotecas mal configuradas aceitam esses tokens como válidos sem verificar nada, permitindo que um invasor forje claims arbitrários. Sistemas em produção devem sempre rejeitar tokens não assinados.

Precisa Criar uma Nova Chave Secreta?

Gere uma nova chave secreta JWT criptograficamente segura para assinar novos tokens — grátis, instantâneo e 100% baseado no navegador.

Ir para o Gerador de Chaves Secretas JWT