Decodificar JWT
Leia o header e o payload de um JWT, com datas de exp, iat e nbf legíveis. Decodifica no navegador e não valida a assinatura.
Processamento local — seu arquivo é processado diretamente no navegador e não precisa ser enviado aos servidores do 7Tools.
Decodificar JWT
até 100.000 caracteres
0 / 100.000 caracteres
O token fica só neste navegador: nada é enviado nem guardado.
Para que serve
Um JWT (JSON Web Token) é um texto com três partes separadas por ponto: header, payload e assinatura. Header e payload são JSON em Base64URL, então qualquer um pode ler. Esta ferramenta faz essa leitura e traduz as datas exp, iat e nbf.
Ela decodifica, não valida a assinatura. Um token legível não é um token autêntico.
Como usar
- Cole o token na área de entrada. O prefixo Bearer e espaços nas pontas são aceitos.
- Leia o aviso, a situação (expirado, ainda válido, ainda não válido ou sem expiração), o header e o payload.
- Na tabela de claims, veja as datas em horário local e em ISO 8601.
- Copie o header ou o payload formatados.
Como funciona
O token é dividido nos pontos. O header e o payload passam por Base64URL, UTF-8 e JSON. A situação compara exp e nbf, em segundos Unix, com o relógio do seu dispositivo agora.
A terceira parte, a assinatura, só é checada quanto à presença. Validá-la exige a chave secreta ou pública do emissor, que a ferramenta não tem nem pede.
Privacidade e processamento local
Nada é enviado e nada é guardado. O token é lido no seu navegador, fica apenas na memória da página, não vai para o servidor do 7Tools, não entra nas métricas e não é salvo em localStorage nem em cookie. Ao fechar a aba, ele some.
Prefira esse tipo de ferramenta para tokens: muitos sites de decodificação enviam o texto colado para o servidor deles, e um token real (de produção, ainda não expirado) pode ser usado por quem o receber para se passar por você. Mesmo aqui, não cole tokens de produção em computador compartilhado, e revogue qualquer token que tenha sido exposto.
Limitações
- Não valida assinatura, emissor, audiência nem algoritmo.
- Não lê JWE (token criptografado, com 5 partes): sem a chave, o conteúdo não pode ser lido.
- A situação depende do relógio do dispositivo; com relógio errado, o resultado também fica errado.
- Até 100.000 caracteres.
Casos de uso
- Descobrir por que uma API devolveu 401: o token expirou?
- Conferir as roles ou o escopo que o token carrega.
- Verificar o emissor (iss) e a audiência (aud) esperados.
- Entender o que um token de teste contém antes de integrar.
Perguntas frequentes
Ferramentas relacionadas
- Codificar e Decodificar Base64Codifique texto em Base64 ou decodifique Base64 de volta para texto UTF-8, com opção URL-safe, sem padding e quebra em 76 colunas.
- Conversor de TimestampConverta timestamp Unix em data legível (UTC, local e ISO 8601) e data em timestamp.
- Formatar JSONFormate, valide e minifique JSON no navegador, com o erro apontado por linha e coluna.