Como funciona a decodificação de JWT
Para decodificar um JWT, o token é dividido em três partes: header, payload e assinatura, separadas por pontos. O header e o payload são codificados em Base64url, que é convertido para objetos JSON legíveis.
Os claims padrão, como exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia), são apresentados de forma clara. Timestamps Unix, como exp e iat, viram datas legíveis, facilitando o entendimento das validações de tempo.
Limitações ao decodificar um JWT
O decodificador apenas exibe os dados contidos no token. Não verifica a assinatura, ou seja, não garante autenticidade nem detecta alterações. O próprio JWT pode parecer válido, mas ainda assim ser recusado por um serviço devido à assinatura inválida ou revogação.
Não é possível decodificar tokens JWT criptografados (JWE), apenas os codificados. Não há suporte para chaves secretas nem operações criptográficas, limitando-se à visualização das informações presentes.
Privacidade e uso no navegador
Todo o processo ocorre localmente, direto no seu navegador. O JWT não é enviado a servidores externos, nem armazenado, garantindo total privacidade para desenvolvedores e analistas de segurança.
Isso é ideal para quem precisa inspecionar rapidamente um token sem riscos de vazamento, ao depurar integrações ou identificar problemas de autenticação.
Perguntas frequentes
Qualquer pessoa pode ler o conteúdo de um JWT se tiver acesso ao token?
Sim, o header e o payload de um JWT são apenas codificados em Base64url, não criptografados. Qualquer pessoa que possua o token pode visualizar esses dados, mas não pode modificar sem invalidar a assinatura.
Meu JWT é enviado para algum servidor ao usar esta ferramenta?
Não. Toda a decodificação é feita usando JavaScript local. Seu token permanece no seu navegador, sem transmissão para ToolMole ou terceiros.
Este decodificador verifica a assinatura do JWT?
Não. Apenas lê e exibe os dados do token. Não realiza validação da assinatura, então não pode garantir se o JWT foi alterado ou é genuíno.
Por que meu token parece válido, mas é rejeitado por um serviço?
Mesmo que o token contenha claims corretos, ele pode ser rejeitado por assinatura inválida, revogação ou requisitos específicos do serviço. O decodificador não detecta esses casos, apenas mostra os dados internos.
O que significam os claims exp, iat, sub, iss e aud?
São campos padrão em JWT: exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia). Eles determinam quem, quando e para quem o token foi criado.
É possível decodificar um JWT criptografado (JWE) com esta ferramenta?
Não. O decodificador funciona apenas com tokens JWT codificados, não criptografados. Tokens JWE exigem processos de decriptação que não são suportados aqui.
Algo errado com esta ferramenta, ou uma ideia para ela? Nos avise