Decodificador de JWT
NovoDecodifique um JSON Web Token, inspecione as claims e verifique assinaturas HS256 localmente.
A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.
The signature is a keyed hash of the header and payload. It proves the token wasn't altered — verify it below.
| Claim | Value |
|---|
This payload has no standard claims (iss, sub, exp…). All of its data is shown in the Payload panel above.
Runs entirely in your browser. Nothing is uploaded.
Decodifique qualquer JSON Web Token no seu navegador
Este decodificador JWT transforma uma string opaca eyJ… em JSON legível instantaneamente. Cole um JSON Web Token e ele divide nos pontos, decodifica em Base64URL o cabeçalho e o payload, e exibe ambos formatados lado a lado, com a assinatura bruta separada. É a forma mais rápida de depurar um fluxo de autenticação, inspecionar um token de uma resposta de API ou confirmar exatamente quais claims seu backend está emitindo.
Cada parte do token é colorida — cabeçalho, payload e assinatura — para que as três seções de cabeçalho.payload.assinatura sejam facilmente distinguíveis de relance. Não é necessária conta, não há envio para servidores e não existe limite diário de decodificações.
Leia os claims e verifique a expiração de relance
O decodificador destaca os claims registrados padrão definidos na RFC 7519 — iss, sub, aud, exp, nbf, iat e jti — em uma tabela clara com o significado em linguagem simples para cada um. Os três claims de tempo são segundos de época Unix, que são fáceis de interpretar errado, então a ferramenta os converte para sua data e hora local e adiciona uma dica relativa como 'emitido há 5 minutos' ou 'expira em 59 minutos'.
O mais importante é que responde à pergunta que você costuma abrir um depurador JWT para fazer: esse token ainda é válido? O claim exp é verificado contra a hora atual e o token é marcado como Válido ou Expirado, respeitando também o nbf, para que você veja imediatamente se um token expirado é o motivo pelo qual uma requisição está sendo rejeitada.
Verifique a assinatura — HS256, RS256 e ES256
Decodificar mostra o que um token afirma; verificar prova que você pode confiar nele. Esta ferramenta é também um verificador de assinaturas JWT: lê o algoritmo do cabeçalho e verifica a assinatura localmente com a Web Crypto API do navegador. Para HS256, HS384 e HS512 você fornece o segredo HMAC compartilhado; para RS256, PS256 e ES256 (e suas variantes 384/512) você cola a chave pública do emissor em formato PEM.
Como a matemática roda no seu dispositivo, você pode confirmar que um token é autêntico — que ninguém alterou o payload — sem enviar o token, o segredo ou a chave para nenhum servidor. Um sinal verde significa que a assinatura confere; uma cruz vermelha significa que o token foi alterado ou você está usando a chave errada.
Construa e codifique um JWT também
Precisa ir no sentido contrário? O codificador JWT integrado permite criar um token do zero. Edite o cabeçalho e o payload como JSON, escolha um algoritmo HMAC, insira um segredo e ele produz um token cabeçalho.payload.assinatura corretamente assinado pronto para copiar em uma requisição ou teste. Atalhos convenientes adicionam claims iat e exp atuais para que seus tokens de teste tenham timestamps realistas.
Isso torna o UtiloKit um decodificador e codificador jwt combinado — inspecione tokens que chegam da sua API e crie novos para enviar, tudo no mesmo lugar. É o mesmo fluxo de trabalho que desenvolvedores usam com jwt.io, mas sem envolvimento do servidor e sem precisar de conta.
Como se compara com jwt.io, token.dev e jwtdecode.com
jwt.io é a ferramenta JWT mais reconhecida na web — criada pela Auth0, amplamente referenciada na documentação e confiável para milhões de desenvolvedores. Sua principal limitação é a privacidade: jwt.io envia seu token para os servidores da Auth0 em algumas configurações.
token.dev e jwtdecode.com cobrem a decodificação básica mas não suportam verificação de assinaturas RS256/ES256 com chave PEM, que é o algoritmo usado pela Auth0, Google, Microsoft Azure AD, Okta e pela maioria dos provedores OIDC empresariais.
Este decodificador da UtiloKit cuida de tudo isso no navegador: decodificação, verificação de expiração e verificação completa de assinaturas nas famílias de algoritmos HS/RS/PS/ES — gratuito, sem conta, sem limite diário e sem nada sair do seu dispositivo.
Segurança JWT: o que o token pode e não pode proteger
Um JWT é assinado para integridade, não criptografado para confidencialidade. Qualquer pessoa que tenha o token pode ler cada claim no payload — a codificação Base64URL é trivialmente reversível, como este decodificador demonstra. Por isso o payload deve conter apenas identificadores não sensíveis: um ID de usuário, perfil ou e-mail. Nunca coloque senhas, dados de pagamento ou chaves de API em um payload JWT.
A assinatura protege contra adulteração: se um invasor modificar mesmo um único caractere do payload, a assinatura não vai mais corresponder e qualquer servidor que verifique com a chave correta rejeitará o token. O clássico ataque alg: none contorna isso afirmando que nenhum algoritmo está em uso — uma vulnerabilidade conhecida (CVE-2015-9235) que qualquer biblioteca JWT de produção deve bloquear.
Mantenha os tempos de vida dos tokens curtos usando exp, transmita sobre HTTPS, armazene em memória ou cookies httpOnly (não localStorage), e verifique assinaturas em cada requisição. Decodifique e inspecione seus tokens com esta ferramenta gratuita para confirmar que essas propriedades estão corretamente configuradas antes de fazer deploy em produção.
Frequently asked questions
O que é um JWT (JSON Web Token)?
Um JWT é uma forma compacta e segura para URL de transportar informações assinadas entre duas partes — mais comumente um token de login. São três partes Base64URL unidas por pontos: cabeçalho.payload.assinatura. O cabeçalho nomeia o algoritmo de assinatura, o payload contém os claims (dados), e a assinatura permite ao receptor confirmar que o token não foi adulterado. Os JWT são usados pelo OAuth 2.0, OpenID Connect, Auth0, Firebase, Supabase, AWS Cognito e pela maioria dos sistemas de autenticação modernos.
Como decodifico um JWT?
Divida o token nos dois pontos e decodifique em Base64URL as duas primeiras partes. O cabeçalho e o payload são JSON simples uma vez decodificados; a terceira parte (a assinatura) permanece binária. Esta ferramenta faz isso instantaneamente — cole o token e o cabeçalho e payload decodificados aparecem formatados. Nada é enviado a lugar nenhum; a decodificação roda no seu navegador. Você não precisa do segredo ou chave privada para decodificar um JWT.
É seguro decodificar um JWT online?
Com esta ferramenta, sim — cada byte é decodificado localmente no seu navegador usando JavaScript, e seu token nunca toca um servidor, log ou requisição de rede. Tudo é processado no lado do cliente sem backend e sem rastreamento analítico do conteúdo do token. Dito isso, um JWT ainda é uma credencial: não cole um token de produção ativo em nenhum site em que não confie.
O que tem dentro de um JWT?
Três partes. O cabeçalho é JSON descrevendo o tipo e algoritmo de assinatura, ex. {"alg":"HS256","typ":"JWT"}. O payload é JSON com os claims — tanto os registrados (sub, exp, iat…) quanto dados personalizados como perfis ou um ID de usuário. A assinatura é um hash com chave do cabeçalho e payload que prova que não foram modificados. Apenas a assinatura precisa de um segredo ou chave; o cabeçalho e o payload estão apenas codificados em Base64URL, não criptografados.
Como verifico se um JWT está expirado?
Leia o claim exp — um timestamp Unix em segundos. Se exp for anterior à hora atual, o token expirou e deve ser rejeitado. Este decodificador converte exp para uma data legível, mostra um tempo relativo como 'expirado há 3 horas' ou 'expira em 59 minutos', e marca o token como Válido ou Expirado automaticamente.
Como verifico uma assinatura JWT?
Decodifique o cabeçalho para ler alg, então recalcule a assinatura sobre cabeçalho.payload e compare. Para HS256/384/512 você precisa do segredo compartilhado; para RS256, PS256 ou ES256 você precisa da chave pública do emissor em formato PEM. Esta ferramenta verifica todos eles localmente com a Web Crypto API — escolha o algoritmo correspondente, cole o segredo ou chave pública, e ela informa se a assinatura é autêntica.
Posso decodificar um JWT sem o segredo?
Sim. Decodificar apenas lê o cabeçalho e payload codificados em Base64URL, que não requerem nenhuma chave — é por isso que você nunca deve colocar segredos em um payload JWT. O segredo ou chave pública só é necessário para verificar a assinatura. Decodificar diz o que um token afirma; verificar diz se você deve acreditar.
Related tools
Ver todas as ferramentasValidador de cartão de crédito
Verifique um número de cartão com o algoritmo de Luhn e detecte a bandeira.
Gerador de frase-senha
Crie frases-senha memoráveis baseadas em palavras com um gerador aleatório seguro.
Gerador de hashes
Calcule hashes MD5, SHA-1 e SHA-256 localmente.
Verificador de força de senha
Teste a força de senhas com entropia, estimativas de tempo de quebra e dicas.
Criptografar / Descriptografar texto
Criptografe e descriptografe mensagens com AES-256 usando uma senha, totalmente no navegador.
Tax Bracket Calculator
See your 2024 US federal income tax bracket, effective rate and marginal rate — for any filing status.