Descodificador de JWT
NovoDescodifique um JSON Web Token, inspecione as claims e verifique assinaturas HS256 localmente.
A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.
The signature is a keyed hash of the header and payload. It proves the token wasn't altered — verify it below.
| Claim | Value |
|---|
This payload has no standard claims (iss, sub, exp…). All of its data is shown in the Payload panel above.
Runs entirely in your browser. Nothing is uploaded.
Descodifica qualquer JSON Web Token no teu navegador
Este descodificador JWT transforma uma cadeia opaca eyJ… em JSON legível instantaneamente. Cola um JSON Web Token e ele divide-o nos pontos, descodifica em Base64URL o cabeçalho e o payload, e apresenta-os formatados lado a lado, com a assinatura bruta em separado. É a forma mais rápida de depurar um fluxo de autenticação, inspecionar um token de uma resposta de API ou confirmar exatamente quais os claims que o teu backend está a emitir.
Cada parte do token está com código de cores — cabeçalho, payload e assinatura — para que as três secções de cabeçalho.payload.assinatura sejam facilmente distinguíveis. Não é necessária conta, não há envio para servidores e não existe limite diário de descodificações.
Lê os claims e verifica a expiração num relance
O descodificador destaca os claims registados padrão definidos na RFC 7519 — iss, sub, aud, exp, nbf, iat e jti — numa tabela clara com o significado em linguagem corrente para cada um. Os três claims de tempo são segundos de época Unix, que são fáceis de interpretar incorretamente, por isso a ferramenta converte-os para a tua data e hora local e adiciona uma indicação relativa como 'emitido há 5 minutos' ou 'expira em 59 minutos'.
O mais importante é que responde à pergunta que costumas abrir um depurador JWT para fazer: este token ainda é válido? O claim exp é verificado contra a hora atual e o token é marcado como Válido ou Expirado, respeitando também o nbf, para que possas ver de imediato se um token expirado é o motivo pelo qual um pedido está a ser rejeitado.
Verifica a assinatura — HS256, RS256 e ES256
Descodificar mostra o que um token afirma; verificar prova que podes confiar nele. Esta ferramenta é também um verificador de assinaturas JWT: lê o algoritmo do cabeçalho e verifica a assinatura localmente com a Web Crypto API do navegador. Para HS256, HS384 e HS512 forneces o segredo HMAC partilhado; para RS256, PS256 e ES256 (e as suas variantes 384/512) colas a chave pública do emissor em formato PEM.
Como a matemática corre no teu dispositivo, podes confirmar que um token é autêntico — que ninguém alterou o payload — sem enviar o token, o segredo ou a chave para qualquer servidor. Uma marca verde significa que a assinatura corresponde; uma cruz vermelha significa que o token foi alterado ou estás a usar a chave errada.
Constrói e codifica um JWT também
Precisas de ir no sentido inverso? O codificador JWT integrado permite-te criar um token de raiz. Edita o cabeçalho e o payload como JSON, escolhe um algoritmo HMAC, introduz um segredo, e ele produz um token cabeçalho.payload.assinatura corretamente assinado pronto a copiar para um pedido ou teste. Atalhos convenientes adicionam claims iat e exp atuais para que os teus tokens de teste tenham marcas de tempo realistas.
Isto torna o UtiloKit um descodificador e codificador jwt combinado — inspeciona tokens que chegam da tua API e cria novos para enviar, tudo no mesmo lugar. É o mesmo fluxo de trabalho que os programadores usam com jwt.io, mas sem envolvimento do servidor e sem necessidade de conta.
Como se compara com jwt.io, token.dev e jwtdecode.com
jwt.io é a ferramenta JWT mais reconhecida na web — criada pela Auth0, amplamente referenciada na documentação e de confiança para milhões de programadores. A sua principal limitação é a privacidade: jwt.io envia o teu token para os servidores da Auth0 em algumas configurações.
token.dev e jwtdecode.com cobrem a descodificação básica mas não suportam verificação de assinaturas RS256/ES256 com uma chave PEM, que é o algoritmo usado pela Auth0, Google, Microsoft Azure AD, Okta e a maioria dos fornecedores OIDC empresariais.
Este descodificador da UtiloKit trata de tudo isso no navegador: descodificação, verificação de expiração e verificação completa de assinaturas nas famílias de algoritmos HS/RS/PS/ES — gratuito, sem conta, sem limite diário e sem nada sair do teu dispositivo.
Segurança JWT: o que o token pode e não pode proteger
Um JWT é assinado para integridade, não cifrado para confidencialidade. Qualquer pessoa que tenha o token pode ler todos os claims no payload — a codificação Base64URL é trivialmente reversível, como este descodificador demonstra. Por isso o payload deve conter apenas identificadores não sensíveis: um ID de utilizador, papel ou email. Nunca coloca palavras-passe, dados de pagamento ou chaves de API num payload JWT.
A assinatura protege contra adulteração: se um atacante modificar mesmo um único carácter do payload, a assinatura já não corresponderá e qualquer servidor que verifique com a chave correta rejeitará o token. O clássico ataque alg: none contorna isto afirmando que nenhum algoritmo está em uso — uma vulnerabilidade conhecida (CVE-2015-9235) que qualquer biblioteca JWT de produção deve bloquear.
Mantém os tempos de vida dos tokens curtos usando exp, transmite sobre HTTPS, armazena em memória ou cookies httpOnly (não localStorage), e verifica assinaturas em cada pedido. Descodifica e inspeciona os teus tokens com esta ferramenta gratuita para confirmar que estas propriedades estão corretamente configuradas antes de implementar em produção.
Frequently asked questions
O que é um JWT (JSON Web Token)?
Um JWT é uma forma compacta e segura para URL de transportar informação assinada entre duas partes — mais frequentemente um token de início de sessão. São três partes Base64URL unidas por pontos: cabeçalho.payload.assinatura. O cabeçalho nomeia o algoritmo de assinatura, o payload contém os claims (dados), e a assinatura permite ao recetor confirmar que o token não foi adulterado. Os JWT são usados pelo OAuth 2.0, OpenID Connect, Auth0, Firebase, Supabase, AWS Cognito e pela maioria dos sistemas de autenticação modernos.
Como descodifico um JWT?
Divide o token nos dois pontos e descodifica em Base64URL as duas primeiras partes. O cabeçalho e o payload são JSON simples uma vez descodificados; a terceira parte (a assinatura) fica binária. Esta ferramenta faz isso instantaneamente — cola o token e o cabeçalho e payload descodificados aparecem formatados. Não é enviado nada para lado nenhum; a descodificação corre no teu navegador. Não precisas do segredo ou chave privada para descodificar um JWT.
É seguro descodificar um JWT online?
Com esta ferramenta, sim — cada byte é descodificado localmente no teu navegador usando JavaScript, e o teu token nunca toca um servidor, registo ou pedido de rede. Tudo é processado do lado do cliente sem backend e sem rastreio analítico do conteúdo do token. Dito isto, um JWT continua a ser uma credencial: não coloques um token de produção ativo em nenhum site em que não confies.
O que contém um JWT?
Três partes. O cabeçalho é JSON descrevendo o tipo e o algoritmo de assinatura, ex. {"alg":"HS256","typ":"JWT"}. O payload é JSON com os claims — tanto os registados (sub, exp, iat…) como quaisquer dados personalizados como papéis ou um ID de utilizador. A assinatura é um hash com chave do cabeçalho e payload que prova que não foram modificados. Apenas a assinatura necessita de um segredo ou chave; o cabeçalho e o payload estão apenas codificados em Base64URL, não cifrados.
Como verifico se um JWT expirou?
Lê o claim exp — uma marca de tempo Unix em segundos. Se exp for anterior à hora atual, o token expirou e deve ser rejeitado. Este descodificador converte exp para uma data legível, mostra um tempo relativo como 'expirado há 3 horas' ou 'expira em 59 minutos', e marca o token como Válido ou Expirado automaticamente.
Como verifico uma assinatura JWT?
Descodifica o cabeçalho para ler alg, depois recalcula a assinatura sobre cabeçalho.payload e compara. Para HS256/384/512 precisas do segredo partilhado; para RS256, PS256 ou ES256 precisas da chave pública do emissor em formato PEM. Esta ferramenta verifica todos eles localmente com a Web Crypto API — escolhe o algoritmo correspondente, cola o segredo ou chave pública, e reporta se a assinatura é autêntica.
Posso descodificar um JWT sem o segredo?
Sim. Descodificar apenas lê o cabeçalho e payload codificados em Base64URL, que não requerem qualquer chave — é por isso que nunca deves colocar segredos num payload JWT. O segredo ou chave pública só é necessário para verificar a assinatura. Descodificar diz-te o que um token afirma; verificar diz-te se deves acreditar.
Related tools
Ver todas as ferramentasValidador de cartões de crédito
Verifique um número de cartão com o algoritmo de Luhn e detete a sua bandeira.
Gerador de frases-passe
Crie frases-passe memoráveis baseadas em palavras com um gerador aleatório seguro.
Gerador de hashes
Calcule hashes MD5, SHA-1 e SHA-256 localmente.
Verificador de robustez de palavras-passe
Teste a robustez de palavras-passe com entropia, estimativas de tempo de quebra e dicas.
Cifrar / Decifrar texto
Cifre e decifre mensagens com AES-256 e uma frase-passe, totalmente no seu navegador.
Tax Bracket Calculator
See your 2024 US federal income tax bracket, effective rate and marginal rate — for any filing status.