zippydevtools logozippydevtools

Buscar ferramentas

Buscar ferramentas

Ferramentas

Codificação

JWT Decode

Decodifique header e payload de JWT no navegador para inspeção rápida, sem envio para processamento remoto.

Cole seus dadosJSON, JWT, URL, Base64 ou CSV
Entrada
Cole ou digite
Experimente um exemplo:
Saída
Execute uma ação
Cole seus dados. O Zippy identifica o contexto e mostra as ações compatíveis.
Processed locallySem upload · sem conta · seus dados ficam neste navegador
Sobre esta ferramenta

Decodifique JWT no navegador, leia header e payload em JSON e revise algoritmo, público e claims temporais sem enviar o token.

Quando usar

Use ao depurar autenticação, revisar um Bearer token, conferir claims registrados ou entender por que um token aparenta estar expirado ou ainda não válido.

Entrada

Cole um JWT compacto com três segmentos, com ou sem o prefixo Bearer. Espaços e quebras são normalizados; o limite após a normalização é 16 KB.

Resultado

Confira primeiro os alertas e o status temporal, depois compare header e payload com a configuração esperada pela aplicação. Decodificação não prova autenticidade.

Como usar
  1. Cole o JWT ou Bearer token no painel de entrada.
  2. Decodifique para separar header, payload e a inspeção de claims.
  3. Revise algoritmo, emissor, público e datas exp, nbf e iat.
  4. Copie apenas a seção necessária e valide a assinatura no sistema que possui a chave e a política corretas.
Casos de uso comuns
  • Depuração de autenticação: Confirme issuer, audience, subject e escopos recebidos antes de investigar a validação no backend.
  • Revisão de expiração: Compare exp e nbf com o horário da inspeção e visualize iat em uma data legível.
  • Inspeção de integração: Confira alg, typ e kid para comparar o header com a configuração documentada do provedor.
Solução de problemas e limites
  • Assinatura não verificada: Qualquer pessoa pode construir um payload decodificável. Trate os dados como não confiáveis até a verificação criptográfica.
  • Relógio e tolerância: O status usa o horário do navegador sem clock skew. A política real pode aplicar uma tolerância diferente.
  • Audience em lista: A claim aud pode ser uma string ou uma lista; a inspeção preserva todas as strings declaradas.
  • JWE não suportado: Tokens criptografados JWE normalmente usam cinco segmentos e não são decodificados por este fluxo de JWT assinado ou não seguro.
Guias relacionados
Exemplos rápidos

Inspecionar claims de autenticação

Entrada: JWT com claims como iss, sub, aud e exp

Saída: Header e payload exibidos em JSON legível para revisão manual.

Colar token com prefixo Bearer

Entrada: Bearer eyJhbGciOi...

Saída: Token normalizado e decodificado sem ajuste manual.

Revisar expiração do token

Entrada: JWT com claim exp em epoch seconds

Saída: Payload decodificado para conferir exp, iat, aud e escopos.

Identificar token expirado

Entrada: JWT com claim exp anterior ao horário da inspeção

Saída: Status temporal expirado com o instante de expiração formatado, sem tratar o resultado como validação de assinatura.

FAQ de JWT Decode

Decode JWT valida assinatura do token?

Não. A ferramenta apenas decodifica header e payload; não valida autenticidade.

Meu token é enviado para backend?

Não. Todo o processamento ocorre localmente no navegador.

Posso colar token com prefixo Bearer?

Sim. O prefixo Bearer é removido automaticamente antes do decode.

Quando recebo erro de token inválido?

Quando o token não tem formato JWT válido (3 segmentos) ou falha na decodificação.

O que significam exp, nbf e iat?

São NumericDate em segundos desde o Unix epoch: exp indica expiração, nbf o início de validade temporal e iat o instante de emissão. A ferramenta formata esses valores e compara exp e nbf com o horário da inspeção.

Por que alg none ou ausente gera um alerta?

Porque o header não declara um algoritmo de assinatura verificável. O alerta ajuda na revisão manual, mas somente a aplicação que conhece a chave e a política esperada pode aceitar ou rejeitar o token.

O que devo revisar depois de decodificar um JWT?

Compare alg, kid, iss, aud, exp, nbf e as claims específicas com o sistema emissor. Use Base64 Decode apenas para dados codificados isolados e JSON Validator para conferir um documento JSON separado.