Decodificador de JWT

Cole um JSON Web Token para ver o seu cabeçalho e o seu conteúdo (claims), verificar se ele expirou e, se você souber a chave secreta, verificar a sua assinatura.

Decodificar token

O token é decodificado no seu navegador e não é enviado a nenhum servidor.
Algoritmo
Emitido em (iat)
Válido a partir de (nbf)
Expira em (exp)
Assinatura

Verificar a assinatura (HMAC)

Se o token estiver assinado com HS256, HS384 ou HS512, digite a chave secreta para verificar se a assinatura está correta.


O que é um JWT?

Um JSON Web Token (JWT, RFC 7519) é um formato compacto para transmitir informações assinadas entre duas partes. É usado principalmente na autenticação de APIs e aplicações web: depois do login, o servidor entrega um token que o cliente envia em cada requisição, normalmente no cabeçalho Authorization: Bearer.

Um JWT tem três partes separadas por pontos: o header (algoritmo e tipo), o payload (os dados ou claims) e a assinatura. As duas primeiras são JSON codificado em Base64URL.

Claims mais comuns

iss (emissor), sub (sujeito, normalmente o id do usuário), aud (destinatário), exp (data de expiração), nbf (não é válido antes de), iat (data de emissão) e jti (identificador único). As datas são expressas como timestamp Unix em segundos.

É seguro colar o meu token aqui?

Esta página decodifica o token com JavaScript no seu próprio navegador: ele não é enviado nem guardado em lugar nenhum. Mesmo assim, lembre-se de que o payload de um JWT não é criptografado, apenas codificado: qualquer pessoa que tenha o token pode lê-lo. Por isso, não guarde nele informações confidenciais e trate os tokens de produção como senhas.