Decodificador JWT online

Decodifique tokens JWT na hora com este decodificador gratuito. Inspecione claims do header e payload, verifique expiração e valide assinaturas HS256 ou RS256 — 100% no cliente para máxima privacidade.

Como usar o decodificador JWT

  1. 1. Cole um JWT codificado

    Cole um JSON Web Token completo na área de entrada. A ferramenta separa header, payload e assinatura e decodifica as partes JSON automaticamente.

  2. 2. Revise claims e expiração

    Inspecione claims padrão como iss, sub, aud, exp e iat em uma tabela legível. Tokens expirados são marcados para você saber se a falha é skew de relógio ou sessão antiga.

  3. 3. Verifique assinaturas quando necessário

    Para tokens HS256, informe o segredo compartilhado. Para RS256, cole a chave pública em formato PEM. A verificação roda localmente no navegador sem enviar o segredo a servidor.

  4. 4. Experimente tokens de exemplo

    Carregue exemplos integrados para ver diferença entre tokens válidos e expirados. Substitua valores de exemplo pelos seus tokens de teste de ambientes de desenvolvimento.

Casos de uso comuns

  • Depuração de autenticação em desenvolvimento

    Verifique rapidamente se um token contém roles, tenant ID ou scopes que sua API espera antes de rastrear logs do servidor.

  • Suporte e customer success

    Valide formato e expiração quando usuários reportam problemas de login. Suporte pode confirmar se o token está malformado ou apenas expirado.

  • Revisões de segurança

    Inspecione algoritmo e claims sensíveis antes de aprovar integrações. Times verificam se tokens não usam algoritmos obsoletos ou faltam checagens de audience.

  • Ensinar OAuth e OpenID Connect

    Demonstre diferença entre ID tokens e access tokens decodificando exemplos reais lado a lado em workshops.

  • Teste de API gateways

    Cole tokens emitidos por provedores de identidade de staging para confirmar que claims customizados sobrevivem assinatura e verificação na camada edge.

Perguntas frequentes

É seguro colar JWTs de produção aqui?
A decodificação ocorre inteiramente no navegador e tokens não são enviados. Ainda trate tokens de produção como segredos — prefira tokens de staging redigidos quando possível.
Quais algoritmos podem ser verificados?
A ferramenta suporta verificação HS256 e RS256 quando você informa segredo ou chave pública corretos. Outros algoritmos são decodificados, mas não verificados.
Por que a verificação falha em um token válido?
Causas comuns incluem skew de relógio em exp, segredo ou chave pública errados, payload alterado ou mismatch de algoritmo entre header e material de chave.
Vocês armazenam tokens que eu colo?
Não. O conteúdo do token é processado em memória na sessão do navegador e não é persistido nos servidores drawflow.io.