Decodificador de JWT

O token é decodificado localmente, no seu navegador — nada é enviado para servidores.

Sobre o Decodificador de JWT

Cole um JSON Web Token (JWT) e veja suas três partes decodificadas de forma estruturada e colorida: o Header (algoritmo e tipo), o Payload (claims, expiração e escopos) e a assinatura. Toda a decodificação acontece localmente no seu navegador — o token nunca é enviado para servidores. Para tokens HMAC, você pode informar o segredo e verificar a assinatura. Para gerar hashes, use nosso Gerador de Hash.

Como decodificar em 3 passos

  1. Cole o token JWT no campo de entrada.
  2. Veja o Header, o Payload e a assinatura decodificados automaticamente.
  3. Confira a expiração e, se o token for HMAC, informe o segredo para validar a assinatura.

Estrutura de um JWT

Um JWT tem três partes codificadas em Base64URL e separadas por ponto: header.payload.assinatura.

ParteCorSignificado
HeaderVermelhoMetadados: algoritmo de assinatura (alg) e tipo (typ).
PayloadAzulOs claims: dados sobre o usuário, permissões, emissão e expiração.
AssinaturaVerde-azuladoGarante a integridade do token; calculada sobre header e payload com uma chave secreta.

Claims registrados do JWT

Os claims abaixo são padronizados pela RFC 7519. Outros claims (personalizados) também podem aparecer no payload.

ClaimNomeSignificado
issEmissorQuem emitiu o token (issuer).
subAssuntoSujeito do token, geralmente o ID do usuário (subject).
audAudiênciaDestinatário(s) para quem o token se destina (audience).
expExpira emData/hora de expiração — depois dela o token não deve ser aceito (expiration).
nbfVálido a partir deData/hora antes da qual o token não é válido (not before).
iatEmitido emData/hora em que o token foi emitido (issued at).
jtiID do tokenIdentificador único do token (JWT ID).

Perguntas frequentes