Decodificar um JWT
Colar um token ativo em um decodificador on-line entrega a alguém uma chave que funciona na sua conta. Este roda inteiramente dentro da aba, que é o único tipo de decodificador seguro de usar com um token de verdade.
- Funciona inteiramente no seu navegador
- Funciona offline
- Sem envio de arquivos
- Sem registro
- Sem marca d’água
Carregando a ferramenta…
Como funciona
- Cole o token.
- Leia o cabeçalho e o payload decodificados; o vencimento é destacado se já tiver passado.
- Se quiser, informe o segredo para verificar uma assinatura HS256.
Por que nada é enviado
Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.
Comprove você mesmo
- Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
- Carregue o seu arquivo e rode a ferramenta.
- As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.
Perguntas frequentes
Por que decodificar um JWT não é um problema de segurança, mas colá-lo é?
O conteúdo é apenas codificado, não criptografado: quem tem o token consegue lê-lo, então ler não é o risco. O token em si é: ele funciona como uma chave da sua conta até expirar. Cole-o no site de outra pessoa e você entregou o seu login.
Ele verifica RS256?
Ainda não — só HS256, que precisa apenas do segredo compartilhado. Conferir RS256 exige a chave pública de quem emitiu o token, em formato JWK ou PEM, o que pediria mais interface do que vale a pena aqui.