A agência Orqeo ↗

Programadores

Descodificador de JWT

Cabeçalho, payload, expiração — o seu JWT descodificado à vista, sem sair do navegador.

Cabeçalho

Payload

Uma chamada de API que devolve 401, uma sessão que cai sem razão aparente, uma dúvida sobre os papéis que um token realmente transporta: descodificar o JWT é o primeiro reflexo de depuração. Cole o token e o cabeçalho e o payload aparecem de imediato em JSON formatado e legível — algoritmo, emissor, sujeito, papéis, datas. A data de expiração é posta em evidência, com um aviso claro quando o token já expirou: a causa mais frequente dos 401 inexplicados. Importante: a descodificação é estritamente local, nada sai do seu navegador, e não é feita qualquer verificação de assinatura — esta ferramenta lê o conteúdo, não prova a sua autenticidade. Grátis, sem registo.

Como funciona?

  1. Cole o token JWT na área de entrada.
  2. Leia o cabeçalho e o payload, apresentados em JSON formatado.
  3. Verifique a data de expiração — assinalada quando já passou.
  4. Copie o JSON descodificado se precisar.

Perguntas frequentes

Esta ferramenta verifica a assinatura do token?

Não, deliberadamente: descodifica o cabeçalho e o payload (simples segmentos Base64URL), mas não efetua qualquer verificação criptográfica. Um token aqui apresentado pode ser forjado ou emitido por qualquer pessoa. A verificação da assinatura pertence ao servidor, com a chave secreta ou pública do emissor.

É arriscado colar um JWT aqui?

A descodificação corre inteiramente no seu navegador: o token não é enviado para lado nenhum nem guardado. Dito isto, um JWT válido é uma chave: por princípio, evite colar tokens de produção em qualquer ferramenta e prefira um token de teste ou já expirado sempre que possível.

Porque é que o meu token é assinalado como inválido?

Um JWT é composto por três segmentos Base64URL separados por pontos: header.payload.signature. As causas habituais de falha: um token truncado ao copiar e colar, um prefixo «Bearer » que ficou agarrado, quebras de linha inseridas por um terminal, ou um token que simplesmente não é um JWT (uma sessão opaca, uma chave de API).

O que significam exp, iat e nbf no payload?

São timestamps Unix em segundos: «iat» (issued at) data a emissão, «exp» (expiration) encerra a janela de validade, «nbf» (not before) proíbe a utilização antes de uma dada hora. Os servidores rejeitam tokens fora dessa janela — daí a importância de relógios sincronizados entre serviços.

Ferramentas relacionadas