Decodificar um JWT

Colar um token ativo em um decodificador on-line entrega a alguém uma chave que funciona na sua conta. Este roda inteiramente dentro da aba, que é o único tipo de decodificador seguro de usar com um token de verdade.

Carregando a ferramenta…

Como funciona

  1. Cole o token.
  2. Leia o cabeçalho e o payload decodificados; o vencimento é destacado se já tiver passado.
  3. Se quiser, informe o segredo para verificar uma assinatura HS256.

Por que nada é enviado

Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.

Comprove você mesmo

  1. Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
  2. Carregue o seu arquivo e rode a ferramenta.
  3. As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.

Comprove você mesmo →

Perguntas frequentes

Por que decodificar um JWT não é um problema de segurança, mas colá-lo é?

O conteúdo é apenas codificado, não criptografado: quem tem o token consegue lê-lo, então ler não é o risco. O token em si é: ele funciona como uma chave da sua conta até expirar. Cole-o no site de outra pessoa e você entregou o seu login.

Ele verifica RS256?

Ainda não — só HS256, que precisa apenas do segredo compartilhado. Conferir RS256 exige a chave pública de quem emitiu o token, em formato JWK ou PEM, o que pediria mais interface do que vale a pena aqui.