JWT Decoder

Decodifique o header, payload e assinatura de um JSON Web Token. A decodificação é local — seu token nunca sai do seu navegador.

Decoded locally — token never leaves your browserNo upload, no signup

JWT

0 lines · 0 chars

Decoded

0 lines · 0 bytes
Decoding is not verification.Anyone can decode a JWT — the signature is what proves authenticity. Verify signatures on the server.
Sua entrada é processada localmente e não é enviada para processamento. Verifique abrindo DevTools → Network.

JWT Decoder exemplos.

// Paste a JWT to decode

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQ

Perguntas frequentes.

Decodificação é o mesmo que verificação?

Não. A decodificação apenas lê o header e payload — não verifica a assinatura nem prova a autenticidade.

Meu JWT é enviado para algum lugar?

Não. A decodificação é executada inteiramente no seu navegador.

O que são claims registrados?

A especificação JWT define claims padrão como iss (emissor), sub (assunto), aud (audiência), exp (expiração), nbf (não antes), iat (emitido em) e jti (id do token).

Como leio a expiração?

O claim exp é um timestamp Unix em segundos. Calculamos a data de expiração e verificamos se o token expirou.

Como funciona a decodificação JWT

JWT (JSON Web Token) é composto por três partes separadas por pontos: header, payload e signature. A decodificação separa essas partes e formata o conteúdo JSON.

O header contém informações sobre o algoritmo de assinatura. O payload contém os claims (afirmações) sobre o usuário ou dados. A signature garante a integridade do token.

A decodificação é apenas formatação — não verifica a assinatura. É segura para inspeção, mas não para confiar em dados de um token não verificado.

Claims registrados

sub (subject): identificação do sujeito do token, geralmente o ID do usuário. exp (expiration): timestamp de expiração do token. iat (issued at): timestamp de emissão.

iss (issuer): emissor do token. aud (audience): público-alvo do token. nbf (not before): timestamp a partir do qual o token é válido.

jti (JWT ID): identificador único do token, usado para prevenir replay attacks. Esses claims são padronizados pela RFC 7519.

Decodificação vs verificação

Decodificação apenas formata o conteúdo JWT para leitura humana. É uma operação offline que não requer chaves ou secrets.

Verificação valida a assinatura contra o payload usando a chave pública ou secret compartilhado. Isso garante que o token não foi adulterado.

Nunca confie em dados de um JWT que não foi verificado. A decodificação é útil para debugging, mas a verificação é essencial para segurança.

Ferramentas relacionadas.