Algo errado nesta ferramenta?

Sobre «Decodificar JWT Online»

Esta ferramenta decodifica um JSON Web Token (JWT) em suas três partes constituintes: header, payload e assinatura. Cole um token do fluxo de autenticação da sua aplicação, um cabeçalho Authorization, ou um cookie, e a ferramenta retorna o conteúdo JSON analisado do header e payload junto com os bytes brutos da assinatura.

JWTs são amplamente usados para autenticação, gerenciamento de sessão e autorização de API. Decodificar (não verificar) revela quais dados o token carrega — ID de usuário, tempo de expiração, escopos, claims personalizados — útil para depurar problemas de autenticação e confirmar o que seu cliente realmente enviou.

Importante: esta ferramenta decodifica mas não verifica assinaturas. Um JWT decodificado mostra o que o emissor afirma, não se essas afirmações são autênticas. Para verificações de segurança, seu servidor deve verificar a assinatura contra a chave pública do emissor.

Como usar esta ferramenta

Como inspecionar header e payload de um JSON Web Token

  1. Cole o JWT

    Coloque o token no campo "Token". JWTs são `xxx.yyy.zzz` — três segmentos base64url separados por pontos. A ferramenta corta nos pontos e decodifica os dois primeiros.

  2. Executar

    Resultado: `header` (algoritmo e tipo, ex. `{ "alg": "HS256", "typ": "JWT" }`) e `payload` (suas claims — `sub`, `exp`, `iat` + específicas da app). O terceiro segmento (assinatura) NÃO é verificado nem exibido.

  3. O que isso não é

    Decodificar ≠ verificar. Quem tem o token lê o payload; o que prova autenticidade é a assinatura, que exige a chave. Não confie em tokens não verificados — use jwt-encoder ou sua biblioteca de auth para verificar no seu próprio servidor.

  4. Claims que vale checar

    `exp` é timestamp Unix — token expirado não deve ser aceito mesmo com assinatura válida. `iss` precisa bater com o emissor esperado; `aud` com o seu serviço. Se o payload parece ok mas a auth falha, o problema é a assinatura, não os claims.