Decodificador e Debugger JWT Gratuito
Cole qualquer JSON Web Token para decodificar instantaneamente seu cabeçalho e payload, verificar o status de expiração e validar sua assinatura — HS256, RS256, ES256, PS256 e muito mais. 100% do lado do cliente; seus tokens nunca saem do seu navegador.
O que tem dentro de um JWT
Cabeçalho (Header)
Um pequeno objeto JSON que nomeia o algoritmo de assinatura (alg) e o
tipo de token (typ). Ele é decodificado, não criptografado — visível para qualquer pessoa que tenha o
token.
Payload
Os claims — os dados reais, como quem o token representa
(sub) e quando ele expira (exp). Também apenas codificado, nunca trate
isso como segredo.
Assinatura (Signature)
Uma assinatura criptográfica sobre o cabeçalho e o payload. Esta é a única parte que prova que o token é autêntico e não foi modificado — e a única parte que requer uma chave para ser verificada.
Assinado por HMAC ou chave públicaPerguntas Frequentes
O que faz um decodificador JWT?
Um decodificador JWT divide um token em suas três partes — cabeçalho, payload e assinatura — depois decodifica o cabeçalho e o payload em Base64URL para que você possa ler os claims reais e os metadados contidos nele, como o algoritmo usado, o assunto e o tempo de expiração.
Decodificar um JWT é o mesmo que verificá-lo?
Não. A decodificação apenas revela o conteúdo legível de um token — ela não requer nenhum segredo e não prova nada sobre sua autenticidade. A verificação checa a assinatura contra uma chave secreta ou pública para confirmar que o token é genuíno e não foi adulterado. Qualquer pessoa pode decodificar um JWT; apenas quem possui a chave correta pode verificá-lo.
Preciso da chave secreta para decodificar um JWT?
Não. O cabeçalho e o payload de um JWT são apenas codificados em Base64URL, não criptografados, então qualquer um pode decodificá-los e lê-los sem nenhuma chave. Uma chave secreta ou pública é necessária apenas para verificar a assinatura, não para decodificar o conteúdo legível.
Os dados do meu token são enviados para o seu servidor?
Não. Esta ferramenta roda inteiramente no seu navegador usando JavaScript e a Web Crypto API. Seu token, chave secreta e chave pública nunca são transmitidos para lugar nenhum. Você mesmo pode verificar isso checando a aba Rede (Network) do seu navegador enquanto usa a ferramenta.
Posso verificar tokens RS256 ou ES256 com esta ferramenta?
Sim. Este decodificador suporta verificação de assinatura para algoritmos HMAC (HS256, HS384, HS512) usando um segredo compartilhado, e para algoritmos de chave pública (RS256/384/512, ES256/384/512, PS256/384/512) usando uma chave pública formatada em PEM.
Por que meu token aparece como expirado?
Os JWTs geralmente incluem um claim exp — um timestamp Unix que marca
quando o token deixa de ser válido. Se a hora atual já passou desse timestamp, o token
expirou e deve ser rejeitado por qualquer servidor que o verifique, mesmo que a própria assinatura
ainda seja válida.
O que significa alg: none e por que é sinalizado?
Um algoritmo "none" significa que o token alega não ter assinatura. Esta é uma vulnerabilidade JWT bem documentada — algumas bibliotecas mal configuradas aceitam esses tokens como válidos sem verificar nada, permitindo que um invasor forje claims arbitrários. Sistemas em produção devem sempre rejeitar tokens não assinados.
Precisa Criar uma Nova Chave Secreta?
Gere uma nova chave secreta JWT criptograficamente segura para assinar novos tokens — grátis, instantâneo e 100% baseado no navegador.
Ir para o Gerador de Chaves Secretas JWT