Global ToolBox

Decodificador de JWT

Cole um JWT (JSON Web Token) e veja instantaneamente o seu cabeçalho, payload e assinatura em bruto decodificados — inteiramente no seu navegador.

🔒 Processado localmente no seu navegador

Loading…

Como usar

  1. Cole um JWT completo — três segmentos base64url separados por pontos — na caixa acima.
  2. O cabeçalho e o payload são descodificados e apresentados formatados em baixo, ao vivo, assim que cola o token, sem necessidade de clicar em nenhum botão.
  3. O segmento de assinatura em bruto é apresentado tal como está, apenas para referência; nunca é verificado ou validado.
  4. Use os botões Copiar junto a cada painel para copiar o cabeçalho, o payload ou a assinatura individualmente.

Funcionalidades

  • Descodifica instantaneamente o cabeçalho e o payload como JSON formatado e legível
  • Trata corretamente a codificação base64url, incluindo padding em falta
  • Apresenta o segmento de assinatura em bruto para referência, sem tentar verificá-lo
  • Mensagens de erro claras para tokens malformados, em vez de uma falha ou um ecrã em branco
  • 100% no navegador — o seu token nunca sai do seu dispositivo

Perguntas frequentes

Esta ferramenta verifica a assinatura do JWT?

Não. Esta ferramenta apenas descodifica o cabeçalho e o payload para que os possa ler — nunca verifica a assinatura. Verificar uma assinatura requer o segredo (para algoritmos HMAC) ou a chave pública (para algoritmos RSA/ECDSA), e esta ferramenta nunca lhe pede nenhum dos dois. Um token descodificado com sucesso significa apenas que está bem formado, não que seja autêntico ou que não tenha sido alterado.

O meu token é enviado para algum lugar?

Não. Tudo acontece localmente no seu navegador, usando as APIs nativas de base64 e JSON do JavaScript. O seu token nunca é enviado para um servidor, algo importante já que os JWT frequentemente contêm claims sensíveis.

Porque é que a descodificação falha com o erro 'not valid JSON'?

Isto acontece quando um segmento não é um JWT padrão — por exemplo, se o token foi truncado, editado manualmente, ou não é realmente um JWT. Tokens encriptados (JWE) também não são descodificados desta forma, já que o seu payload é texto cifrado, não JSON.

Qual é a diferença entre base64 e base64url?

Os JWT usam a codificação base64url, uma variante do base64 segura para URLs que substitui '+' por '-' e '/' por '_', e normalmente omite o padding final '='. Esta ferramenta converte base64url de volta para base64 padrão antes de descodificar, pelo que funciona corretamente mesmo quando o padding está em falta.

Posso descodificar um token expirado ou já utilizado?

Sim. A descodificação apenas lê as claims que já estão dentro do token — funciona da mesma forma quer o token esteja expirado, revogado ou ainda válido, já que nada disso é verificado aqui.

Ferramentas relacionadas