Descodificador de JWT

Cole um JSON Web Token para ver o seu cabeçalho e o seu conteúdo (claims), verificar se expirou e, se souber a chave secreta, verificar a sua assinatura.

Descodificar token

O token é descodificado no seu navegador e não é enviado para nenhum servidor.
Algoritmo
Emitido em (iat)
Válido a partir de (nbf)
Expira em (exp)
Assinatura

Verificar a assinatura (HMAC)

Se o token estiver assinado com HS256, HS384 ou HS512, introduza a chave secreta para verificar se a assinatura está correta.


O que é um JWT?

Um JSON Web Token (JWT, RFC 7519) é um formato compacto para transmitir informação assinada entre duas partes. É usado sobretudo na autenticação de APIs e aplicações web: depois de iniciar sessão, o servidor entrega um token que o cliente envia em cada pedido, normalmente no cabeçalho Authorization: Bearer.

Um JWT tem três partes separadas por pontos: o header (algoritmo e tipo), o payload (os dados ou claims) e a assinatura. As duas primeiras são JSON codificado em Base64URL.

Claims mais comuns

iss (emissor), sub (sujeito, normalmente o id do utilizador), aud (destinatário), exp (data de expiração), nbf (não é válido antes de), iat (data de emissão) e jti (identificador único). As datas são expressas como timestamp Unix em segundos.

É seguro colar o meu token aqui?

Esta página descodifica o token com JavaScript no seu próprio navegador: não é enviado nem guardado em lado nenhum. Ainda assim, lembre-se de que o payload de um JWT não é encriptado, apenas codificado: qualquer pessoa que tenha o token pode lê-lo. Por isso, não guarde nele informação confidencial e trate os tokens de produção como palavras-passe.