Decodificador JWT

Todas as ferramentas

Cole um token JWT abaixo para decodificar o cabeçalho e a carga útil. A decodificação não verifica a assinatura.

algo
tipo
exp (UTC)

Nota: esta ferramenta decodifica apenas. Não valida nem verifica assinaturas.

O que é um JWT?

JWT (JSON Web Token) é um formato de token compacto usado para autenticação e autorização.

Um JWT geralmente tem três partes: cabeçalho, carga útil e assinatura. Esta ferramenta decodifica o cabeçalho e a carga localmente em seu navegador e não verifica a assinatura.

Como usar o decodificador JWT

  1. Cole um token JWT no campo de entrada.
  2. A ferramenta irá decodificar o cabeçalho e a carga como JSON formatado.
  3. Copie o JSON decodificado se precisar dele para depuração.

Dicas

  • Se a decodificação falhar, verifique se o seu token possui três partes separadas por pontos.
  • Declarações como exp, iat e nbf geralmente são segundos UNIX.
  • Se o seu token foi copiado com espaços ou quebras de linha, remova-os.
  • A verificação da assinatura requer a chave secreta ou pública e não é feita aqui.

Guias relacionados

Entenda o workflow por trás desta ferramenta e o que revisar depois.

Inspeção JWT antes de depurar auth

Decodificar um JWT ajuda a revisar claims e expiração, mas não verifica que o token é confiável.

Expiração

Revise exp, iat, nbf, fuso horário e clock skew antes de depurar sessões.

Audience e issuer

Confirme aud, iss, tenant, client_id e ambiente contra o serviço validador.

Roles e scopes

Revise scopes, roles, permissões e flags quando uma requisição autenticada não é autorizada.

Assinatura

Conteúdo decodificado não é verificação. Não trate token sem verificação como identidade válida.

Um exemplo prático, um caso limite e uma nota do autor

Exemplo prático

Se exp for menor que o tempo Unix atual, o token está expirado mesmo que o cabeçalho e o payload decodifiquem sem problemas.

Caso limite

Um token decodificado pode conter claims forjados. Sem verificar a assinatura contra o algoritmo e a chave esperados, a identidade não está provada.

Nota do autor

Verifico iss, aud, exp, nbf e o desvio de relógio em conjunto, porque a maioria das falhas com JWT são incompatibilidades de contrato, não problemas de decodificação.

Ferramentas relacionadas

Você também pode achar essas ferramentas úteis.

Perguntas frequentes sobre o decodificador JWT

Esta ferramenta verifica a assinatura JWT?
Não. Ele apenas decodifica o cabeçalho e a carga útil.
Meu token é enviado para o servidor?
Não. A decodificação acontece localmente no seu navegador.
Por que vejo um campo exp?
exp é a declaração de tempo de expiração, geralmente armazenada como segundos UNIX.
Posso decodificar um JWT criptografado (JWE)?
Esta ferramenta destina-se a JWTs assinados padrão (JWS). Os tokens criptografados (JWE) requerem chaves de descriptografia.