Ajude a melhorar o JSON Workbench: conte como você usa.

Decodificador e verificador de JWT online

Cole um JWT para ver o cabeçalho e o payload, verificar a assinatura, editar e assinar de novo, ou testar se o seu back-end é vulnerável a falhas comuns. Tudo no navegador.

Entrada do token
Algoritmo de assinatura

Aguardando Token JWT

Cole o token JWT codificado para iniciar a decodificação

Cabeçalho (editável)
Carga (editável)
VERIFICAÇÃO DA ASSINATURA
Nenhuma chave fornecida
JWT · DEPURADOR
Enviar feedback
Ln 1, Col 1

O decodificador JWT do JSON Workbench permite decodificar, verificar e editar JSON Web Tokens com segurança no navegador. Para outras tarefas com dados, use o formatador JSON, o decodificador Base64, a comparação de JSON, a comparação de arquivos e a comparação de pastas.

Como decodificar um JWT

Três passos para ver o conteúdo, alterar campos e verificar a assinatura, tudo localmente.

1. Cole o token

Copie o JWT da sua aplicação, do cliente de API ou das DevTools do navegador e cole no painel da esquerda.

2. Confira e edite

O cabeçalho e o payload são decodificados para JSON legível na hora. Edite qualquer campo e o token codificado se atualiza em tempo real.

3. Verifique a assinatura

Informe seu segredo HMAC ou sua chave pública RSA/EC para conferir a assinatura localmente; a chave não é enviada a lugar nenhum.

Entenda a estrutura de um JWT

Cabeçalho

Contém metadados: o algoritmo de assinatura (alg) e o tipo de token (typ). Codificado em Base64URL, é o primeiro segmento.

Payload

As claims: dados sobre o usuário ou a sessão, como sub, exp, iat e iss. Não é criptografado: qualquer pessoa consegue ler.

Assinatura

Uma assinatura criptográfica do cabeçalho e do payload feita com seu segredo ou chave privada. Alterar qualquer parte do token invalida a assinatura.

Perguntas frequentes

Q: É seguro colar aqui um JWT de verdade?

A: Sim. A decodificação e a verificação acontecem no seu navegador com a Web Crypto API e o token não é enviado a nenhum servidor. Mesmo assim, se for um token de produção ainda válido, o prudente é deixá-lo expirar ou emitir outro.

Q: Qual a diferença entre decodificar e verificar um JWT?

A: Decodificar só converte o Base64URL em JSON para você ver o cabeçalho e o payload; qualquer pessoa faz isso sem chave. Verificar usa o segredo ou a chave pública para confirmar que o token foi assinado por quem deveria e não foi alterado.

Q: O que significa o aviso «alg:none»?

A: Que o token não tem assinatura. Se o seu back-end o aceitar, qualquer pessoa pode forjar uma identidade. A ferramenta mostra um aviso quando detecta um token assim.

Q: Consigo ver se o token expirou?

A: Sim. O campo exp do payload é lido, a ferramenta indica se o token expirou e converte o timestamp numa data legível.

Por que decodificar seus JWT aqui

Muitas ferramentas online enviam seu token ao servidor para decodificar. Um JWT costuma trazer IDs de usuário e permissões, e um token de produção não deve ser colado em qualquer lugar. Aqui decodificar, codificar e verificar acontecem inteiramente no seu navegador.

Tudo local

O token não sai do seu navegador: sem registro, sem analytics e sem requisição ao servidor.

Edição nos dois sentidos

Altere o JSON e o token se atualiza na hora; cole um token e o JSON é preenchido sozinho.

Verificação de assinatura

Suporta segredos HMAC HS256/384/512 e chaves públicas RSA RS256/384/512.