Codificação
JWT Decode
Decodifique header e payload de JWT no navegador para inspeção rápida, sem envio para processamento remoto.
- Tudo acontece no seu navegador. Não transmitimos seu JWT para fora do browser. JWT pode representar credenciais de acesso: cole apenas em ambientes confiáveis.
- Decode não valida assinatura nem autenticidade do token.
- Claims decodificadas são dados não confiáveis até a aplicação verificar assinatura, issuer, audience, algoritmo e política temporal.
Decodifique JWT no navegador, leia header e payload em JSON e revise algoritmo, público e claims temporais sem enviar o token.
Quando usar
Use ao depurar autenticação, revisar um Bearer token, conferir claims registrados ou entender por que um token aparenta estar expirado ou ainda não válido.
Entrada
Cole um JWT compacto com três segmentos, com ou sem o prefixo Bearer. Espaços e quebras são normalizados; o limite após a normalização é 16 KB.
Resultado
Confira primeiro os alertas e o status temporal, depois compare header e payload com a configuração esperada pela aplicação. Decodificação não prova autenticidade.
- Cole o JWT ou Bearer token no painel de entrada.
- Decodifique para separar header, payload e a inspeção de claims.
- Revise algoritmo, emissor, público e datas exp, nbf e iat.
- Copie apenas a seção necessária e valide a assinatura no sistema que possui a chave e a política corretas.
- Depuração de autenticação: Confirme issuer, audience, subject e escopos recebidos antes de investigar a validação no backend.
- Revisão de expiração: Compare exp e nbf com o horário da inspeção e visualize iat em uma data legível.
- Inspeção de integração: Confira alg, typ e kid para comparar o header com a configuração documentada do provedor.
- Assinatura não verificada: Qualquer pessoa pode construir um payload decodificável. Trate os dados como não confiáveis até a verificação criptográfica.
- Relógio e tolerância: O status usa o horário do navegador sem clock skew. A política real pode aplicar uma tolerância diferente.
- Audience em lista: A claim aud pode ser uma string ou uma lista; a inspeção preserva todas as strings declaradas.
- JWE não suportado: Tokens criptografados JWE normalmente usam cinco segmentos e não são decodificados por este fluxo de JWT assinado ou não seguro.
- Base64 Decode não é descriptografia: guia prático
Escolha Base64 padrão ou Base64URL, entenda padding e erros de UTF-8 e não trate texto decodificado como dado descriptografado ou autenticado.
Inspecionar claims de autenticação
Entrada: JWT com claims como iss, sub, aud e exp
Saída: Header e payload exibidos em JSON legível para revisão manual.
Colar token com prefixo Bearer
Entrada: Bearer eyJhbGciOi...
Saída: Token normalizado e decodificado sem ajuste manual.
Revisar expiração do token
Entrada: JWT com claim exp em epoch seconds
Saída: Payload decodificado para conferir exp, iat, aud e escopos.
Identificar token expirado
Entrada: JWT com claim exp anterior ao horário da inspeção
Saída: Status temporal expirado com o instante de expiração formatado, sem tratar o resultado como validação de assinatura.
Decode JWT valida assinatura do token?
Não. A ferramenta apenas decodifica header e payload; não valida autenticidade.
Meu token é enviado para backend?
Não. Todo o processamento ocorre localmente no navegador.
Posso colar token com prefixo Bearer?
Sim. O prefixo Bearer é removido automaticamente antes do decode.
Quando recebo erro de token inválido?
Quando o token não tem formato JWT válido (3 segmentos) ou falha na decodificação.
O que significam exp, nbf e iat?
São NumericDate em segundos desde o Unix epoch: exp indica expiração, nbf o início de validade temporal e iat o instante de emissão. A ferramenta formata esses valores e compara exp e nbf com o horário da inspeção.
Por que alg none ou ausente gera um alerta?
Porque o header não declara um algoritmo de assinatura verificável. O alerta ajuda na revisão manual, mas somente a aplicação que conhece a chave e a política esperada pode aceitar ou rejeitar o token.
O que devo revisar depois de decodificar um JWT?
Compare alg, kid, iss, aud, exp, nbf e as claims específicas com o sistema emissor. Use Base64 Decode apenas para dados codificados isolados e JSON Validator para conferir um documento JSON separado.