Etapa 1
Cole o token compacto
Cole o valor header.payload.signature completo. Um prefixo Bearer inicial é aceito e removido localmente antes da decodificação.
Ferramentas grátis para desenvolvedores
Inspecione cabeçalhos JWT, cargas, declarações, tempos de expiração e segmentos de assinatura no navegador. Decodifique localmente sem login; esta ferramenta não verifica assinaturas.
Área de trabalho de inspeção JWT
Este decodificador JWT online gratuito funciona no navegador, sem cadastro ou login. Ele lê um token compacto para inspeção, mas não verifica a assinatura.
Cole um token compacto completo com três segmentos. Um prefixo Bearer é removido localmente antes da decodificação.
Somente decodificador: a assinatura, o algoritmo, os valores das declarações e as indicações de horário do navegador não são verificações.
Atalho: Ctrl/Command + Enter. O token de origem não é alterado se a decodificação falhar.
Decodifique um token compacto para inspecionar seus segmentos e declarações.
O JSON formatado do cabeçalho e da carga, o segmento de assinatura bruto, as declarações padrão e os horários legíveis aparecerão aqui.
Etapa 1
Cole o valor header.payload.signature completo. Um prefixo Bearer inicial é aceito e removido localmente antes da decodificação.
Etapa 2
Revise metadados do cabeçalho, declarações da carga, o segmento de assinatura bruto e os campos de tempo exp, nbf ou iat disponíveis.
Etapa 3
Trate todo valor exibido como não confiável até que seu servidor ou SDK confiável verifique a assinatura, emissor, público, janela de tempo e algoritmo permitido.
Um token assinado compacto tem três segmentos Base64url separados por pontos. Este decodificador torna cada segmento legível sem alterá-lo ou afirmar que seja autêntico.
O cabeçalho pode declarar valores como alg, typ e kid. Eles descrevem o que o token diz sobre si; esta página não verifica se um algoritmo ou chave é aceitável para seu aplicativo.
A carga é JSON legível com declarações registradas e personalizadas. Use-a para inspecionar um valor de depuração, mas não armazene segredos na carga simples de um token assinado.
O terceiro segmento é exibido exatamente como fornecido. Sua presença é apenas informação estrutural e não prova que o token foi assinado por um emissor confiável.
O painel de resultado apresenta declarações disponíveis sem inventar valores ausentes. As exibições de tempo são úteis para depuração e são calculadas a partir do relógio deste navegador.
exp, nbf e iat são valores NumericDate. Revise suas representações UTC e locais e aplique a política de validação e desvio de relógio exigida pelo serviço.
iss identifica um emissor declarado, sub um assunto declarado e aud o público pretendido. Seus significados e valores aceitos pertencem à configuração do aplicativo que depende deles.
jti e campos personalizados são mostrados com o restante da carga. Esta ferramenta não interpreta semântica de negócio nem determina se uma declaração é autorizada.
JSON legível, um indicador de expiração ou um algoritmo nomeado no cabeçalho não são evidência de que um token é confiável. Mantenha decisões de segurança no aplicativo ou biblioteca de identidade confiável.
Qualquer pessoa que possua um JWT assinado simples pode ler seu cabeçalho e carga. Um decodificador não consegue estabelecer quem o emitiu ou se alguém o alterou.
Exiba alg para ajudar na depuração, mas configure algoritmos e chaves permitidos no lado que faz a verificação. Não escolha uma política de verificação a partir de um cabeçalho de token não verificado.
Verifique a criptografia e as regras aplicáveis de emissor, público, expiração e não antes no serviço ou SDK responsável por aceitar o token.
A área de trabalho informa onde a decodificação parou para que você possa corrigir um token copiado, codificado, truncado ou não aceito sem adivinhar.
Este decodificador espera header.payload.signature com exatamente dois pontos. Um segmento ausente ou extra geralmente significa que o valor foi copiado de modo incompleto ou não é um token assinado compacto.
Um valor compacto de cinco segmentos normalmente é um JWE criptografado. Ele precisa de chaves de descriptografia e está fora do escopo deste decodificador.
O cabeçalho e a carga devem usar Base64url válido, decodificar como UTF-8 e conter objetos JSON. O decodificador identifica a camada que falhou e não corrige a entrada automaticamente.
Este decodificador online gratuito funciona na aba do navegador. Não é necessário cadastro nem login. Ele lê um token compacto para inspeção e não verifica sua assinatura.
Sim. Este Decodificador JWT é gratuito para usar online e não exige cadastro nem login.
Não. Ele decodifica o token compacto somente para inspeção. Seu aplicativo ou SDK confiável deve verificar a assinatura com a chave correta e algoritmo permitido antes de confiar nas declarações.
O cabeçalho e a carga de um JWT compacto podem ser decodificados de Base64url em dados legíveis sem um segredo. Um segredo ou chave pública é usado para verificação de assinatura, que esta página não realiza.
A declaração exp é uma NumericDate de expiração. Esta página a converte para UTC e hora local do navegador para depuração, mas o status exibido não é validação do token.
iat é a hora de emissão e nbf é a hora antes da qual o token não deve ser aceito. Ambas são declarações NumericDate opcionais. Servidores podem aplicar suas próprias regras de desvio de relógio e validação.
Um token compacto de cinco segmentos normalmente é um JWE, formato criptografado. Esta página aceita somente tokens de estilo JWS compacto com três segmentos e não pode descriptografar conteúdo JWE.
Sim. Um prefixo Bearer inicial é removido localmente antes que este decodificador leia o token compacto. O token completo de três segmentos continua obrigatório.
Um JWT assinado de três segmentos pode ser decodificado por qualquer pessoa que o possua; seu cabeçalho e carga não são confidenciais apenas porque estão codificados. Formatos JWT criptografados usam uma estrutura diferente e estão fora do escopo desta ferramenta.
Decodificar lê a representação do token. A expiração afeta se um aplicativo que depende dele deve aceitá-lo, não se seu cabeçalho e carga podem ser exibidos para depuração.
O decodificador funciona nesta aba do navegador e não exige uma conta. Não cole chaves de assinatura nem trate um resultado decodificado como uma decisão de segurança.
Formate JSON decodificado
Cole JSON ou abra um arquivo para formatar, validar, embelezar ou minificar. Escolha a indentação, revise erros do analisador e copie ou baixe o resultado no navegador sem login.
Decodifique texto Base64
Codifique ou decodifique texto Base64 UTF-8 e seguro para URL online. Cole um valor, copie o resultado ou baixe-o do navegador sem cadastro ou login.
Converta timestamps JWT
Converta timestamps Unix em segundos ou milissegundos para UTC, hora local ou ISO 8601. Converta datas de volta em timestamps online sem cadastro ou login.
Decodifique componentes de URL
Codifique ou decodifique componentes de URL, URLs completas e parâmetros de consulta com codificação percentual UTF-8. Copie o resultado online sem cadastro ou login.