Free AI Tools
Ver categorias de ferramentas

Ferramentas grátis para desenvolvedores

Decodificador JWT online gratuito

Inspecione cabeçalhos JWT, cargas, declarações, tempos de expiração e segmentos de assinatura no navegador. Decodifique localmente sem login; esta ferramenta não verifica assinaturas.

Área de trabalho de inspeção JWT

Decodifique um token compacto

Este decodificador JWT online gratuito funciona no navegador, sem cadastro ou login. Ele lê um token compacto para inspeção, mas não verifica a assinatura.

Cole um token compacto completo com três segmentos. Um prefixo Bearer é removido localmente antes da decodificação.

Somente decodificador: a assinatura, o algoritmo, os valores das declarações e as indicações de horário do navegador não são verificações.

0 caracteres

Atalho: Ctrl/Command + Enter. O token de origem não é alterado se a decodificação falhar.

Resultado

Decodifique um token compacto para inspecionar seus segmentos e declarações.

O JSON formatado do cabeçalho e da carga, o segmento de assinatura bruto, as declarações padrão e os horários legíveis aparecerão aqui.

Como inspecionar um JWT

Etapa 1

Cole o token compacto

Cole o valor header.payload.signature completo. Um prefixo Bearer inicial é aceito e removido localmente antes da decodificação.

Etapa 2

Leia o JSON decodificado

Revise metadados do cabeçalho, declarações da carga, o segmento de assinatura bruto e os campos de tempo exp, nbf ou iat disponíveis.

Etapa 3

Verifique no seu aplicativo

Trate todo valor exibido como não confiável até que seu servidor ou SDK confiável verifique a assinatura, emissor, público, janela de tempo e algoritmo permitido.

Entenda o token decodificado

Um token assinado compacto tem três segmentos Base64url separados por pontos. Este decodificador torna cada segmento legível sem alterá-lo ou afirmar que seja autêntico.

Cabeçalho: algoritmo e tipo

O cabeçalho pode declarar valores como alg, typ e kid. Eles descrevem o que o token diz sobre si; esta página não verifica se um algoritmo ou chave é aceitável para seu aplicativo.

Carga: declarações e dados personalizados

A carga é JSON legível com declarações registradas e personalizadas. Use-a para inspecionar um valor de depuração, mas não armazene segredos na carga simples de um token assinado.

Assinatura: presente, não verificada

O terceiro segmento é exibido exatamente como fornecido. Sua presença é apenas informação estrutural e não prova que o token foi assinado por um emissor confiável.

Leia declarações JWT comuns

O painel de resultado apresenta declarações disponíveis sem inventar valores ausentes. As exibições de tempo são úteis para depuração e são calculadas a partir do relógio deste navegador.

Expiração, não antes e emitido em

exp, nbf e iat são valores NumericDate. Revise suas representações UTC e locais e aplique a política de validação e desvio de relógio exigida pelo serviço.

Emissor, assunto e público

iss identifica um emissor declarado, sub um assunto declarado e aud o público pretendido. Seus significados e valores aceitos pertencem à configuração do aplicativo que depende deles.

ID JWT e declarações personalizadas

jti e campos personalizados são mostrados com o restante da carga. Esta ferramenta não interpreta semântica de negócio nem determina se uma declaração é autorizada.

Decodificar não é verificar

JSON legível, um indicador de expiração ou um algoritmo nomeado no cabeçalho não são evidência de que um token é confiável. Mantenha decisões de segurança no aplicativo ou biblioteca de identidade confiável.

Legível não significa autêntico

Qualquer pessoa que possua um JWT assinado simples pode ler seu cabeçalho e carga. Um decodificador não consegue estabelecer quem o emitiu ou se alguém o alterou.

O algoritmo do cabeçalho é entrada não confiável

Exiba alg para ajudar na depuração, mas configure algoritmos e chaves permitidos no lado que faz a verificação. Não escolha uma política de verificação a partir de um cabeçalho de token não verificado.

Use o caminho de verificação correto

Verifique a criptografia e as regras aplicáveis de emissor, público, expiração e não antes no serviço ou SDK responsável por aceitar o token.

Corrija erros comuns de decodificação JWT

A área de trabalho informa onde a decodificação parou para que você possa corrigir um token copiado, codificado, truncado ou não aceito sem adivinhar.

Três segmentos para JWS compacto

Este decodificador espera header.payload.signature com exatamente dois pontos. Um segmento ausente ou extra geralmente significa que o valor foi copiado de modo incompleto ou não é um token assinado compacto.

Cinco segmentos normalmente precisam de descriptografia JWE

Um valor compacto de cinco segmentos normalmente é um JWE criptografado. Ele precisa de chaves de descriptografia e está fora do escopo deste decodificador.

Base64url, UTF-8 e JSON devem ser analisados

O cabeçalho e a carga devem usar Base64url válido, decodificar como UTF-8 e conter objetos JSON. O decodificador identifica a camada que falhou e não corrige a entrada automaticamente.

Privacidade e limites

Este decodificador online gratuito funciona na aba do navegador. Não é necessário cadastro nem login. Ele lê um token compacto para inspeção e não verifica sua assinatura.

Perguntas frequentes

Este Decodificador JWT é gratuito?

Sim. Este Decodificador JWT é gratuito para usar online e não exige cadastro nem login.

Este decodificador verifica uma assinatura JWT?

Não. Ele decodifica o token compacto somente para inspeção. Seu aplicativo ou SDK confiável deve verificar a assinatura com a chave correta e algoritmo permitido antes de confiar nas declarações.

Como posso decodificar um JWT sem segredo?

O cabeçalho e a carga de um JWT compacto podem ser decodificados de Base64url em dados legíveis sem um segredo. Um segredo ou chave pública é usado para verificação de assinatura, que esta página não realiza.

O que exp significa em um JWT?

A declaração exp é uma NumericDate de expiração. Esta página a converte para UTC e hora local do navegador para depuração, mas o status exibido não é validação do token.

O que são iat e nbf?

iat é a hora de emissão e nbf é a hora antes da qual o token não deve ser aceito. Ambas são declarações NumericDate opcionais. Servidores podem aplicar suas próprias regras de desvio de relógio e validação.

Por que meu JWT tem cinco partes?

Um token compacto de cinco segmentos normalmente é um JWE, formato criptografado. Esta página aceita somente tokens de estilo JWS compacto com três segmentos e não pode descriptografar conteúdo JWE.

Posso colar Authorization: Bearer seguido de um token?

Sim. Um prefixo Bearer inicial é removido localmente antes que este decodificador leia o token compacto. O token completo de três segmentos continua obrigatório.

Cargas JWT são criptografadas?

Um JWT assinado de três segmentos pode ser decodificado por qualquer pessoa que o possua; seu cabeçalho e carga não são confidenciais apenas porque estão codificados. Formatos JWT criptografados usam uma estrutura diferente e estão fora do escopo desta ferramenta.

Por que um token expirado ainda pode ser decodificado?

Decodificar lê a representação do token. A expiração afeta se um aplicativo que depende dele deve aceitá-lo, não se seu cabeçalho e carga podem ser exibidos para depuração.

Esta página envia ou armazena meu token?

O decodificador funciona nesta aba do navegador e não exige uma conta. Não cole chaves de assinatura nem trate um resultado decodificado como uma decisão de segurança.

Ferramentas relacionadas

Fe Ferramentas grátis para desenvolvedores

Formate JSON decodificado

Formatador e validador JSON

Cole JSON ou abra um arquivo para formatar, validar, embelezar ou minificar. Escolha a indentação, revise erros do analisador e copie ou baixe o resultado no navegador sem login.

Ce Ferramentas grátis para desenvolvedores

Decodifique texto Base64

Codificador e decodificador Base64 online gratuito

Codifique ou decodifique texto Base64 UTF-8 e seguro para URL online. Cole um valor, copie o resultado ou baixe-o do navegador sem cadastro ou login.

Cd Ferramentas grátis para desenvolvedores

Converta timestamps JWT

Conversor de timestamp Unix online gratuito

Converta timestamps Unix em segundos ou milissegundos para UTC, hora local ou ISO 8601. Converta datas de volta em timestamps online sem cadastro ou login.

Ce Ferramentas grátis para desenvolvedores

Decodifique componentes de URL

Codificador e decodificador de URL online gratuito

Codifique ou decodifique componentes de URL, URLs completas e parâmetros de consulta com codificação percentual UTF-8. Copie o resultado online sem cadastro ou login.