Codigio Labs

Decodificador JWT

Visualize o conteúdo de tokens JWT (JSON Web Tokens) de forma segura.

Como usar

Decodifique o Header e Payload do seu token diretamente no navegador. Nenhuma informação é enviada para servidores.

Guia de uso responsável

Decodifica header e payload de tokens JWT para inspeção rápida durante o desenvolvimento de fluxos de autenticação e autorização, direto no navegador.

Decodificar não é validar

Ler o conteúdo de um JWT não confirma assinatura, emissor, expiração ou permissões — header e payload são apenas Base64URL, legíveis por qualquer um. A validação de segurança precisa acontecer no backend, com a chave correta e com algoritmo, emissor e audiência fixados no servidor.

Privacidade

O token é processado localmente e não sai da aba. Ainda assim, ele pode conter dados sensíveis e é, ele próprio, uma credencial. Evite usar tokens de produção em ambientes compartilhados.

Boas práticas

  • Confira campos como exp, iss, aud e scope durante a depuração.
  • Revogue tokens expostos acidentalmente em vez de esperar a expiração.
  • Use tokens de sandbox em exemplos e documentação.

Perguntas frequentes

Qualquer pessoa consegue ler meu token?
Sim, quem tiver o token lê todo o conteúdo. Header e payload são Base64URL, sem criptografia. A assinatura protege contra alteração, não contra leitura — por isso dado sensível não pode estar no payload.
O que exatamente a assinatura garante?
Que o token foi emitido por quem detém a chave e que nenhum byte foi alterado depois. Ela não diz que o token ainda está no prazo, que se destina à sua API nem que o usuário mantém as permissões listadas.
O que verificar além da assinatura?
As claims exp e nbf para a janela temporal, iss para confirmar o emissor e aud para confirmar que o token foi emitido para a sua API. Ignorar a audiência permite que um token válido de outro serviço seja aceito pelo seu.
Como revogar um JWT antes de expirar?
Não é possível diretamente, porque o token é autocontido e a validação não consulta nada. As saídas práticas são expiração curta com refresh token revogável, lista de identificadores revogados, ou uma claim de versão de sessão comparada a cada requisição.
O token digitado aqui é enviado a algum servidor?
Não. A decodificação é feita no navegador, o que importa especialmente quando se está depurando um token de um ambiente que não é o seu.

Leia mais sobre o assunto

Artigos do Codigio Labs que explicam em detalhe o que está por trás desta ferramenta.