Sobre o Decodificador de JWT
Cole um JSON Web Token (JWT) e veja suas três partes decodificadas de forma estruturada e colorida: o Header (algoritmo e tipo), o Payload (claims, expiração e escopos) e a assinatura. Toda a decodificação acontece localmente no seu navegador — o token nunca é enviado para servidores. Para tokens HMAC, você pode informar o segredo e verificar a assinatura. Para gerar hashes, use nosso Gerador de Hash.
Como decodificar em 3 passos
- Cole o token JWT no campo de entrada.
- Veja o Header, o Payload e a assinatura decodificados automaticamente.
- Confira a expiração e, se o token for HMAC, informe o segredo para validar a assinatura.
Estrutura de um JWT
Um JWT tem três partes codificadas em Base64URL e separadas por ponto: header.payload.assinatura.
| Parte | Cor | Significado |
|---|---|---|
| Header | Vermelho | Metadados: algoritmo de assinatura (alg) e tipo (typ). |
| Payload | Azul | Os claims: dados sobre o usuário, permissões, emissão e expiração. |
| Assinatura | Verde-azulado | Garante a integridade do token; calculada sobre header e payload com uma chave secreta. |
Claims registrados do JWT
Os claims abaixo são padronizados pela RFC 7519. Outros claims (personalizados) também podem aparecer no payload.
| Claim | Nome | Significado |
|---|---|---|
iss | Emissor | Quem emitiu o token (issuer). |
sub | Assunto | Sujeito do token, geralmente o ID do usuário (subject). |
aud | Audiência | Destinatário(s) para quem o token se destina (audience). |
exp | Expira em | Data/hora de expiração — depois dela o token não deve ser aceito (expiration). |
nbf | Válido a partir de | Data/hora antes da qual o token não é válido (not before). |
iat | Emitido em | Data/hora em que o token foi emitido (issued at). |
jti | ID do token | Identificador único do token (JWT ID). |