Algo errado nesta ferramenta?
Sobre «Decodificar JWT Online»
Esta ferramenta decodifica um JSON Web Token (JWT) em suas três partes constituintes: header, payload e assinatura. Cole um token do fluxo de autenticação da sua aplicação, um cabeçalho Authorization, ou um cookie, e a ferramenta retorna o conteúdo JSON analisado do header e payload junto com os bytes brutos da assinatura.
JWTs são amplamente usados para autenticação, gerenciamento de sessão e autorização de API. Decodificar (não verificar) revela quais dados o token carrega — ID de usuário, tempo de expiração, escopos, claims personalizados — útil para depurar problemas de autenticação e confirmar o que seu cliente realmente enviou.
Importante: esta ferramenta decodifica mas não verifica assinaturas. Um JWT decodificado mostra o que o emissor afirma, não se essas afirmações são autênticas. Para verificações de segurança, seu servidor deve verificar a assinatura contra a chave pública do emissor.
Como usar esta ferramenta
Como inspecionar header e payload de um JSON Web Token
Cole o JWT
Coloque o token no campo "Token". JWTs são `xxx.yyy.zzz` — três segmentos base64url separados por pontos. A ferramenta corta nos pontos e decodifica os dois primeiros.
Executar
Resultado: `header` (algoritmo e tipo, ex. `{ "alg": "HS256", "typ": "JWT" }`) e `payload` (suas claims — `sub`, `exp`, `iat` + específicas da app). O terceiro segmento (assinatura) NÃO é verificado nem exibido.
O que isso não é
Decodificar ≠ verificar. Quem tem o token lê o payload; o que prova autenticidade é a assinatura, que exige a chave. Não confie em tokens não verificados — use jwt-encoder ou sua biblioteca de auth para verificar no seu próprio servidor.
Claims que vale checar
`exp` é timestamp Unix — token expirado não deve ser aceito mesmo com assinatura válida. `iss` precisa bater com o emissor esperado; `aud` com o seu serviço. Se o payload parece ok mas a auth falha, o problema é a assinatura, não os claims.