// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQComece a digitar para buscar, ou escolha uma ferramenta.
Decodifique o header, payload e assinatura de um JSON Web Token. A decodificação é local — seu token nunca sai do seu navegador.
JWT
Decoded
// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQNão. A decodificação apenas lê o header e payload — não verifica a assinatura nem prova a autenticidade.
Não. A decodificação é executada inteiramente no seu navegador.
A especificação JWT define claims padrão como iss (emissor), sub (assunto), aud (audiência), exp (expiração), nbf (não antes), iat (emitido em) e jti (id do token).
O claim exp é um timestamp Unix em segundos. Calculamos a data de expiração e verificamos se o token expirou.
JWT (JSON Web Token) é composto por três partes separadas por pontos: header, payload e signature. A decodificação separa essas partes e formata o conteúdo JSON.
O header contém informações sobre o algoritmo de assinatura. O payload contém os claims (afirmações) sobre o usuário ou dados. A signature garante a integridade do token.
A decodificação é apenas formatação — não verifica a assinatura. É segura para inspeção, mas não para confiar em dados de um token não verificado.
sub (subject): identificação do sujeito do token, geralmente o ID do usuário. exp (expiration): timestamp de expiração do token. iat (issued at): timestamp de emissão.
iss (issuer): emissor do token. aud (audience): público-alvo do token. nbf (not before): timestamp a partir do qual o token é válido.
jti (JWT ID): identificador único do token, usado para prevenir replay attacks. Esses claims são padronizados pela RFC 7519.
Decodificação apenas formata o conteúdo JWT para leitura humana. É uma operação offline que não requer chaves ou secrets.
Verificação valida a assinatura contra o payload usando a chave pública ou secret compartilhado. Isso garante que o token não foi adulterado.
Nunca confie em dados de um JWT que não foi verificado. A decodificação é útil para debugging, mas a verificação é essencial para segurança.