Decodificador JWT

Decodifique JWTs localmente, inspecione claims e verifique opcionalmente assinaturas HMAC.

Entrada

Privado por design: seu JWT nunca sai do seu dispositivo. Decodificar não o torna válido ou confiável.

Decodificado não significa verificado. Não cole chaves privadas de produção.

Partes decodificadas

Cole um JWT e decodifique-o.

Typ

-

Decode

-

Signatur

-

Claims

-

Cole um JWT e decodifique-o.

Reivindicações

Nenhuma reivindicação decodificada.

Bom saber

O decodificador JWT decompõe um JSON Web Token em cabeçalho e payload sem afirmar automaticamente a confiança na assinatura.

Pesquisas típicas incluem decodificador JWT e verificar Bearer Token. Decodificado não significa verificado.

Casos de uso típicos

Inspecionar o payload de um token de API durante depuração

Cole um Bearer Token diretamente e verifique claims como exp ou iss.

Verificar localmente a assinatura HMAC de um token de teste

Informe um segredo de teste e uma lista de algoritmos permitidos para verificar a assinatura HMAC.

Dicas para melhores resultados

Nunca cole segredos de produção

O campo de segredo HMAC é só para testes locais — nunca cole segredos de produção.

Restrinja deliberadamente a lista de algoritmos permitidos

Restrinja explicitamente os algoritmos permitidos ao valor esperado.

Como funciona

Passo a passo

  1. 1

    Cole o JWT

    Cole o JWT, com ou sem o prefixo “Bearer ”.

  2. 2

    Verifique opcionalmente claims e assinatura

    Informe claims esperados ou um segredo HMAC com lista de algoritmos, se necessário.

  3. 3

    Copiar o cabeçalho e o payload

    Copie as partes decodificadas como JSON ou baixe-as.

Funções

Verificação HMAC opcional

Verifique assinaturas HMAC localmente com segredo e lista de algoritmos.

Verificações de claims

Verifique issuer, audience, subject e claims obrigatórios esperados.

Processamento local

Seu JWT nunca sai do seu dispositivo.

Perguntas frequentes

Decodificado significa que o token é válido?

Não. A decodificação só mostra o conteúdo; a autenticidade deve ser validada separadamente.

Devo colar segredos de produção para verificação?

Não. Use o campo de segredo só para testes locais.

Mais ferramentas