utildev

Decodificador JWT

Decodifique e analise tokens JWT

JWT deve ter 3 partes (header.payload.signature)

Sobre · Decodificador JWT

Decodificador de JWT (JSON Web Tokens, RFC 7519) que separa e exibe os três componentes: header, payload e assinatura. Cada JWT é uma string com três partes separadas por pontos, todas codificadas em Base64URL — não criptografadas.

O header traz o algoritmo de assinatura (HS256, RS256) e o tipo do token. O payload contém as claims — dados do usuário e metadados como iat (emissão) e exp (expiração). A assinatura garante que o conteúdo não foi alterado, mas exige a chave secreta ou pública para ser verificada.

Esta ferramenta apenas inspeciona o token — ela NÃO valida a assinatura. Como o payload é apenas codificado (não criptografado), nunca inclua senhas ou dados sensíveis nele; qualquer pessoa com o token pode ler seu conteúdo.

Como funciona

Um JWT é dividido em três partes separadas por ponto: header.payload.signature.
Cada parte é decodificada de Base64URL para revelar seu conteúdo em JSON.
O header identifica o algoritmo usado (ex: HS256, RS256) e o tipo do token.
O payload contém as claims — dados como sub, name, iat e exp (expiração).
A assinatura é gerada a partir do header e payload com uma chave secreta ou privada; validá-la exige essa chave, que esta ferramenta não usa.

Perguntas frequentes

JWT é seguro?
O token é CODIFICADO mas não CRIPTOGRAFADO. Qualquer um pode ler. Use HTTPS + assinatura válida.
Posso confiar no payload decodificado?
Não, a menos que você valide a assinatura com a chave secreta. Qualquer um pode modificar o payload.
Como uso JWTs em minha API?
Gere na autenticação, envie ao cliente, cliente envia de volta em Authorization: Bearer <token>.
Qual a diferença entre HS256 e RS256?
HS256 usa uma chave simétrica (mesmo segredo assina e verifica). RS256 usa um par de chaves assimétricas: a privada assina e a pública (distribuível) verifica — mais indicado para arquiteturas com múltiplos serviços.