Codificação de decodificação JWT

Decodifique e assine JWTs — inteiramente no seu navegador, sem upload de nada.

Build a token

Result

Um JWT (JSON Web Token) carrega um cabeçalho, uma carga útil de declarações e uma assinatura, todos codificados em base64url. Esta ferramenta gratuita decodifica qualquer JWT para que você possa ler suas declarações e ver se ele expirou, e também pode assinar um token HS256 totalmente novo a partir de seu próprio cabeçalho, carga útil e segredo. Tudo acontece localmente usando a API Web Crypto integrada do navegador, para que seus tokens e segredos nunca saiam do seu dispositivo – o que é importante, porque um JWT geralmente é a credencial.

Perguntas frequentes

Como faço para decodificar um JWT?

Cole o token na caixa acima e seu cabeçalho e carga útil serão decodificados instantaneamente, juntamente com crachás mostrando o algoritmo e os tempos de emissão/expiração. Nada é carregado — a decodificação é uma análise de base64url simples feita localmente, por isso funciona offline e é segura para tokens reais.

É seguro colar um token real aqui?

Sim. O token e qualquer segredo inserido nunca são transmitidos para lugar nenhum – toda a decodificação e assinatura acontecem em seu navegador usando a API Web Crypto, e a página continua funcionando com sua rede desconectada. Isso é deliberado, porque um JWT geralmente é uma credencial ativa e colá-la em uma ferramenta do lado do servidor causaria vazamento.

Ele pode verificar a assinatura?

Sim, para tokens HS256. Insira o segredo compartilhado e a ferramenta recalcula a assinatura e informa se ela corresponde, para que você possa confirmar se um token realmente foi emitido com essa chave. Tokens assinados com RS256 ou outros algoritmos assimétricos ainda podem ser decodificados, mas a verificação deles precisa da chave pública e não é suportada aqui.

Como faço para criar um novo token?

Preencha o cabeçalho e a carga JSON, insira um segredo e pressione "Assinar token (HS256)". A ferramenta cria os segmentos base64url e os assina com HMAC-SHA256 em seu navegador, produzindo um token que você pode usar imediatamente. Use um segredo longo e aleatório – os segredos curtos são fáceis de usar com força bruta.

O que significa "expirado" no crachá?

O emblema lê a declaração "exp" padrão, converte-a do horário Unix em um carimbo de data/hora UTC legível e compara-o com o relógio do seu dispositivo. Se esse momento já passou, o emblema fica vermelho, o que geralmente explica porque uma API está rejeitando o token.