A decodificação acontece no seu navegador. O token nunca é enviado nem armazenado.
Decodifique e inspecione JSON Web Tokens: cabeçalho, payload, assinatura e expiração
A decodificação acontece no seu navegador. O token nunca é enviado nem armazenado.
Cole o JWT na caixa ou clique na varinha para carregar um exemplo. O prefixo "Bearer " e as quebras de linha são removidos automaticamente.
O cabeçalho mostra o algoritmo (alg) e o tipo (typ); o payload mostra as claims, como sub, iss, aud e dados próprios, formatadas como JSON.
As claims exp, iat e nbf viram datas legíveis e um selo informa se o token está válido, expirado ou ainda não válido.
Em tokens HS256, HS384 e HS512, digite o segredo e clique em Verificar para ver se a assinatura confere. Copie qualquer parte com o botão Copiar.
Um JSON Web Token são três textos em Base64URL unidos por pontos. O cabeçalho diz como o token foi assinado, o payload carrega as claims e a assinatura permite ao servidor conferir que ninguém alterou as duas primeiras partes.
O decodificador mostra cada parte em uma cor para você distinguir: cabeçalho em vermelho, payload em roxo e assinatura em azul.
Qualquer pessoa com um JWT consegue ler seu conteúdo, porque Base64URL é uma codificação e não criptografia. Nunca coloque senhas ou segredos no payload. O que protege o token é a assinatura, que só quem tem o segredo ou a chave privada consegue gerar.
Esta ferramenta confere assinaturas HMAC (HS256, HS384, HS512) quando você digita o segredo. RS256, ES256 e outros algoritmos de chave pública são decodificados, mas não verificados aqui.
O selo compara exp e nbf com a hora atual do seu dispositivo. Se o relógio estiver errado, o resultado também estará. Servidores costumam aceitar alguns segundos de tolerância, o que esta ferramenta não aplica.
Um token sem exp nunca expira segundo suas claims, então o selo mostra "Sem expiração".
O token é decodificado no seu navegador com JavaScript puro e a API Web Crypto. Ele nunca é enviado a um servidor nem salvo, então é seguro inspecionar tokens reais. Mesmo assim, trate tokens ativos como senhas e evite compartilhá-los.
Cole o token na caixa. Cabeçalho, payload e assinatura aparecem na hora, sem precisar de botão.
Sim. A decodificação roda inteira no seu navegador e o token nunca é enviado nem armazenado. Mesmo assim, evite compartilhar tokens de produção.
Porque a claim exp é anterior à hora atual do seu dispositivo. Peça um novo token ao serviço que o emitiu.
Sim, para HS256, HS384 e HS512: digite o segredo e clique em Verificar. Tokens assinados com RS256 ou ES256 são decodificados, mas não verificados.
Sim. O prefixo "Bearer ", aspas, espaços extras e quebras de linha são removidos antes de decodificar.
O token não tem assinatura, então nada prova quem o criou. Servidores devem rejeitar esses tokens.
Sim. É grátis, não pede cadastro e não tem limites.