Decodificar JWT

Leia o header e o payload de um JWT, com datas de exp, iat e nbf legíveis. Decodifica no navegador e não valida a assinatura.

Processamento local — seu arquivo é processado diretamente no navegador e não precisa ser enviado aos servidores do 7Tools.

Decodificar JWT

até 100.000 caracteres

0 / 100.000 caracteres

O token fica só neste navegador: nada é enviado nem guardado.

Para que serve

Um JWT (JSON Web Token) é um texto com três partes separadas por ponto: header, payload e assinatura. Header e payload são JSON em Base64URL, então qualquer um pode ler. Esta ferramenta faz essa leitura e traduz as datas exp, iat e nbf.

Ela decodifica, não valida a assinatura. Um token legível não é um token autêntico.

Como usar

  1. Cole o token na área de entrada. O prefixo Bearer e espaços nas pontas são aceitos.
  2. Leia o aviso, a situação (expirado, ainda válido, ainda não válido ou sem expiração), o header e o payload.
  3. Na tabela de claims, veja as datas em horário local e em ISO 8601.
  4. Copie o header ou o payload formatados.

Como funciona

O token é dividido nos pontos. O header e o payload passam por Base64URL, UTF-8 e JSON. A situação compara exp e nbf, em segundos Unix, com o relógio do seu dispositivo agora.

A terceira parte, a assinatura, só é checada quanto à presença. Validá-la exige a chave secreta ou pública do emissor, que a ferramenta não tem nem pede.

Privacidade e processamento local

Nada é enviado e nada é guardado. O token é lido no seu navegador, fica apenas na memória da página, não vai para o servidor do 7Tools, não entra nas métricas e não é salvo em localStorage nem em cookie. Ao fechar a aba, ele some.

Prefira esse tipo de ferramenta para tokens: muitos sites de decodificação enviam o texto colado para o servidor deles, e um token real (de produção, ainda não expirado) pode ser usado por quem o receber para se passar por você. Mesmo aqui, não cole tokens de produção em computador compartilhado, e revogue qualquer token que tenha sido exposto.

Limitações

  • Não valida assinatura, emissor, audiência nem algoritmo.
  • Não lê JWE (token criptografado, com 5 partes): sem a chave, o conteúdo não pode ser lido.
  • A situação depende do relógio do dispositivo; com relógio errado, o resultado também fica errado.
  • Até 100.000 caracteres.

Casos de uso

  • Descobrir por que uma API devolveu 401: o token expirou?
  • Conferir as roles ou o escopo que o token carrega.
  • Verificar o emissor (iss) e a audiência (aud) esperados.
  • Entender o que um token de teste contém antes de integrar.

Perguntas frequentes

Ferramentas relacionadas