Decodificador de JWT
Cole um JWT (JSON Web Token) e veja instantaneamente o seu cabeçalho, payload e assinatura em bruto decodificados — inteiramente no seu navegador.
🔒 Processado localmente no seu navegador
Loading…
Como usar
- Cole um JWT completo — três segmentos base64url separados por pontos — na caixa acima.
- O cabeçalho e o payload são descodificados e apresentados formatados em baixo, ao vivo, assim que cola o token, sem necessidade de clicar em nenhum botão.
- O segmento de assinatura em bruto é apresentado tal como está, apenas para referência; nunca é verificado ou validado.
- Use os botões Copiar junto a cada painel para copiar o cabeçalho, o payload ou a assinatura individualmente.
Funcionalidades
- Descodifica instantaneamente o cabeçalho e o payload como JSON formatado e legível
- Trata corretamente a codificação base64url, incluindo padding em falta
- Apresenta o segmento de assinatura em bruto para referência, sem tentar verificá-lo
- Mensagens de erro claras para tokens malformados, em vez de uma falha ou um ecrã em branco
- 100% no navegador — o seu token nunca sai do seu dispositivo
Perguntas frequentes
Esta ferramenta verifica a assinatura do JWT?
Não. Esta ferramenta apenas descodifica o cabeçalho e o payload para que os possa ler — nunca verifica a assinatura. Verificar uma assinatura requer o segredo (para algoritmos HMAC) ou a chave pública (para algoritmos RSA/ECDSA), e esta ferramenta nunca lhe pede nenhum dos dois. Um token descodificado com sucesso significa apenas que está bem formado, não que seja autêntico ou que não tenha sido alterado.
O meu token é enviado para algum lugar?
Não. Tudo acontece localmente no seu navegador, usando as APIs nativas de base64 e JSON do JavaScript. O seu token nunca é enviado para um servidor, algo importante já que os JWT frequentemente contêm claims sensíveis.
Porque é que a descodificação falha com o erro 'not valid JSON'?
Isto acontece quando um segmento não é um JWT padrão — por exemplo, se o token foi truncado, editado manualmente, ou não é realmente um JWT. Tokens encriptados (JWE) também não são descodificados desta forma, já que o seu payload é texto cifrado, não JSON.
Qual é a diferença entre base64 e base64url?
Os JWT usam a codificação base64url, uma variante do base64 segura para URLs que substitui '+' por '-' e '/' por '_', e normalmente omite o padding final '='. Esta ferramenta converte base64url de volta para base64 padrão antes de descodificar, pelo que funciona corretamente mesmo quando o padding está em falta.
Posso descodificar um token expirado ou já utilizado?
Sim. A descodificação apenas lê as claims que já estão dentro do token — funciona da mesma forma quer o token esteja expirado, revogado ou ainda válido, já que nada disso é verificado aqui.