Como funciona a decodificação de JWT
Para decodificar um JWT, o token é dividido em três partes: header, payload e assinatura, separadas por pontos. O header e o payload são codificados em Base64url, que é convertido para objetos JSON legíveis.
Os claims padrão, como exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia), são apresentados de forma clara. Timestamps Unix, como exp e iat, viram datas legíveis, facilitando o entendimento das validações de tempo.
Limitações ao decodificar um JWT
O decodificador apenas exibe os dados contidos no token. Não verifica a assinatura, ou seja, não garante autenticidade nem detecta alterações. O próprio JWT pode parecer válido, mas ainda assim ser recusado por um serviço devido à assinatura inválida ou revogação.
Não é possível decodificar tokens JWT criptografados (JWE), apenas os codificados. Não há suporte para chaves secretas nem operações criptográficas, limitando-se à visualização das informações presentes.
Privacidade e uso no navegador
Todo o processo ocorre localmente, direto no seu navegador. O JWT não é enviado a servidores externos, nem armazenado, garantindo total privacidade para desenvolvedores e analistas de segurança.
Isso é ideal para quem precisa inspecionar rapidamente um token sem riscos de vazamento, ao depurar integrações ou identificar problemas de autenticação.
Perguntas frequentes
Qualquer pessoa pode ler o conteúdo de um JWT se tiver acesso ao token?
Sim, o header e o payload de um JWT são apenas codificados em Base64url, não criptografados. Qualquer pessoa que possua o token pode visualizar esses dados, mas não pode modificar sem invalidar a assinatura.
Meu JWT é enviado para algum servidor ao usar esta ferramenta?
Não. Toda a decodificação é feita usando JavaScript local. Seu token permanece no seu navegador, sem transmissão para ToolMole ou terceiros.
Este decodificador verifica a assinatura do JWT?
Não. Apenas lê e exibe os dados do token. Não realiza validação da assinatura, então não pode garantir se o JWT foi alterado ou é genuíno.
Por que meu token parece válido, mas é rejeitado por um serviço?
Mesmo que o token contenha claims corretos, ele pode ser rejeitado por assinatura inválida, revogação ou requisitos específicos do serviço. O decodificador não detecta esses casos, apenas mostra os dados internos.
O que significam os claims exp, iat, sub, iss e aud?
São campos padrão em JWT: exp (expiração), iat (emitido em), sub (identidade), iss (emissor) e aud (audiencia). Eles determinam quem, quando e para quem o token foi criado.
É possível decodificar um JWT criptografado (JWE) com esta ferramenta?
Não. O decodificador funciona apenas com tokens JWT codificados, não criptografados. Tokens JWE exigem processos de decriptação que não são suportados aqui.
Problema ou sugestão para esta ferramenta? Conte para nós