Decodificar JWT para visualizar claims no navegador

Entenda facilmente os dados e claims de um token JWT.

Header
Payload

Como funciona a decodificação de JWT

Para decodificar um JWT, o token é dividido em três partes: header, payload e assinatura, separadas por pontos. O header e o payload são codificados em Base64url, que é convertido para objetos JSON legíveis.

Os claims padrão, como exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia), são apresentados de forma clara. Timestamps Unix, como exp e iat, viram datas legíveis, facilitando o entendimento das validações de tempo.

Limitações ao decodificar um JWT

O decodificador apenas exibe os dados contidos no token. Não verifica a assinatura, ou seja, não garante autenticidade nem detecta alterações. O próprio JWT pode parecer válido, mas ainda assim ser recusado por um serviço devido à assinatura inválida ou revogação.

Não é possível decodificar tokens JWT criptografados (JWE), apenas os codificados. Não há suporte para chaves secretas nem operações criptográficas, limitando-se à visualização das informações presentes.

Privacidade e uso no navegador

Todo o processo ocorre localmente, direto no seu navegador. O JWT não é enviado a servidores externos, nem armazenado, garantindo total privacidade para desenvolvedores e analistas de segurança.

Isso é ideal para quem precisa inspecionar rapidamente um token sem riscos de vazamento, ao depurar integrações ou identificar problemas de autenticação.

Perguntas frequentes

Qualquer pessoa pode ler o conteúdo de um JWT se tiver acesso ao token?

Sim, o header e o payload de um JWT são apenas codificados em Base64url, não criptografados. Qualquer pessoa que possua o token pode visualizar esses dados, mas não pode modificar sem invalidar a assinatura.

Meu JWT é enviado para algum servidor ao usar esta ferramenta?

Não. Toda a decodificação é feita usando JavaScript local. Seu token permanece no seu navegador, sem transmissão para ToolMole ou terceiros.

Este decodificador verifica a assinatura do JWT?

Não. Apenas lê e exibe os dados do token. Não realiza validação da assinatura, então não pode garantir se o JWT foi alterado ou é genuíno.

Por que meu token parece válido, mas é rejeitado por um serviço?

Mesmo que o token contenha claims corretos, ele pode ser rejeitado por assinatura inválida, revogação ou requisitos específicos do serviço. O decodificador não detecta esses casos, apenas mostra os dados internos.

O que significam os claims exp, iat, sub, iss e aud?

São campos padrão em JWT: exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia). Eles determinam quem, quando e para quem o token foi criado.

É possível decodificar um JWT criptografado (JWE) com esta ferramenta?

Não. O decodificador funciona apenas com tokens JWT codificados, não criptografados. Tokens JWE exigem processos de decriptação que não são suportados aqui.

Problema ou sugestão para esta ferramenta? Conte para nós