Monu Tools

Decodificador de JWT

Decodifique um JSON Web Token para inspecionar o cabeçalho e o payload, com tempos de expiração e emissão legíveis. Roda inteiramente no seu navegador; tokens nunca são enviados.

Como usar Decodificador JWT

  1. 01

    Cole um JWT no formato cabeçalho.payload.assinatura.

  2. 02

    Leia o cabeçalho e o payload decodificados como JSON formatado.

  3. 03

    Verifique os tempos de expiração e emissão, e se o token já expirou.

Perguntas frequentes

Verifica a assinatura?

Não. Decodifica e exibe o cabeçalho e o payload. Verificar a assinatura requer o segredo de assinatura ou a chave pública, que você não deve colar em nenhuma ferramenta web.

Qual é a diferença entre decodificar e verificar?

Decodificar lê o cabeçalho e o payload em Base64url, que não são criptografados. Verificar recalcula a assinatura com a chave para provar que o token é autêntico e não foi modificado.

É seguro colar o meu token aqui?

A decodificação acontece inteiramente no seu navegador, então o token não é enviado. Mesmo assim, trate tokens ativos como segredos e evite colá-los em computadores compartilhados.

O que significam exp, iat e nbf?

São claims padrão: iat é issued-at (emitido em), nbf é not-valid-before (não válido antes de) e exp é o tempo de expiração. O decodificador converte esses timestamps Unix para horário local legível.

Posso decodificar um token expirado?

Sim. A expiração não muda como um token é decodificado, então você pode inspecionar as claims de um token expirado e ver exatamente quando ele venceu.

Por que o meu payload é legível sem uma chave?

Um JWT é assinado, não criptografado. O payload é apenas codificado em Base64url, então qualquer pessoa pode lê-lo. Nunca coloque segredos no payload de um JWT.

Sobre esta ferramenta

Um JSON Web Token tem três partes separadas por pontos: um cabeçalho codificado em Base64url, um payload codificado em Base64url e uma assinatura. Este decodificador divide e decodifica as duas primeiras partes instantaneamente no seu navegador, e o token nunca sai do seu dispositivo.

O uso mais comum é inspecionar um token que uma API retornou: quem o emitiu (iss), quando expira (exp), quais permissões ele carrega (scope ou roles) e se já expirou. A expiração é mostrada em horário local legível, não como um timestamp Unix bruto, para que você veja de relance se o token ainda é válido.

Nota: esta ferramenta decodifica e exibe, não verifica a assinatura contra uma chave secreta. Para verificação de assinatura você precisa do segredo de assinatura ou da chave pública, que nunca deve ser inserida em uma ferramenta baseada em navegador.

Ferramentas relacionadas

Usamos cookies essenciais para o site funcionar. Com seu consentimento, também carregamos o Google AdSense, que define cookies de publicidade. Veja nossa política de privacidade.