Decodificador de Tokens JWT

Decodifique tokens JWT, verifique permissões, prazos de validade e estrutura de claims.

Desenvolvimento e Código
100% Client-Side · Privado e Seguro
Decodificador de Tokens JWT

Decodifique tokens JWT, verifique permissões, prazos de validade e estrutura de claims.

Central de Conhecimento e Guia

Decodificador JSON Web Token (JWT), Assinatura e Autorização

Decodificador JSON Web Token (JWT), Assinatura e Autorização

Esta ferramenta opera 100% do lado do cliente. Seus códigos, tokens, credenciais e dados confidenciais nunca saem do seu navegador nem são transmitidos a servidores remotos.

Fórmula e Método de Cálculo

JWT Structure = Base64Url(Header) . Base64Url(Payload) . Signature

The Token consists of three distinct parts separated by dots. The Header defines the algorithm (e.g., HS256), the Payload contains the user claims, and the Signature cryptographically validates the data.

Melhores Práticas e Dicas

  • Never Store Secrets in the Payload: The JWT payload is merely Base64 encoded, not encrypted. Anyone can decode it. Never store passwords, social security numbers, or API keys inside the token payload.
  • Enforce Short Expirations (EXP): Stateless JWTs cannot be easily revoked once issued. Always set the 'exp' claim to 15 or 30 minutes, and use secure HttpOnly refresh tokens to issue new ones.
  • Validate the Signature on the Server: Decoding the payload on the frontend is fine for UI logic, but your backend API must cryptographically verify the signature using your secret key before trusting any data.

Perguntas Frequentes

Por que a assinatura do JWT é importante?
A assinatura é gerada usando uma chave secreta conhecida apenas pelo seu servidor. Se um hacker manipular o payload decodificado (por exemplo, mudando sua função para 'admin'), o servidor o rejeitará porque a assinatura não corresponderá mais aos dados alterados.
Posso decodificar um JWT sem a chave secreta?
Sim. O Cabeçalho (Header) e o Payload são apenas strings codificadas em Base64Url. Qualquer pessoa pode decodificá-los e lê-los. Você só precisa da chave secreta para verificar a assinatura ou para gerar um novo token válido.
O que é a claim 'sub'?
A 'sub' (Subject/Assunto) é uma declaração (claim) padrão reservada destinada a identificar de forma única o usuário (geralmente um ID de Usuário ou UUID do banco de dados) que o token autentica.