Explicador de claims JWT
Lista todas as claims registradas (iss, sub, aud, exp, nbf, iat, jti) com descrição e validação básica do payload.
Decoda o payload e explica cada claim conforme RFC 7519. A assinatura NÃO é validada.
—
Ler o que está dentro de um JWT
Um JWT tem três partes separadas por ponto: cabeçalho, payload e assinatura. As duas primeiras são apenas base64url — não são criptografia. Isso significa que qualquer pessoa com o token em mãos lê o conteúdo, e é a razão de nunca colocar senha, documento ou dado sensível no payload. A assinatura não esconde nada; ela só garante que ninguém alterou o que está escrito.
Cole o token e a página decodifica o payload, lista as claims registradas com a explicação de cada uma e converte os campos de tempo para data legível. O exp ganha ainda o veredito: expirado, ou quantos minutos ainda restam. Claims que não fazem parte do conjunto registrado — role, tenant, email, scope — aparecem listadas à parte, como claims públicas ou privadas.
Duas coisas ficam de fora, por decisão de escopo. A assinatura não é verificada: para isso seria preciso a chave secreta ou a chave pública do emissor, e nada disso deve viajar até uma página. E a leitura é local, no seu navegador — nenhum token é enviado a servidor algum, o que importa porque um JWT colado numa ferramenta online é, na prática, uma credencial exposta. Ainda assim, evite colar aqui um token de produção que continue válido.
Perguntas frequentes
Decodificar é o mesmo que validar?
Meu token tem acento e a decodificação falhou. Por quê?
Por que o exp aparece como um número gigante?
Ferramentas Relacionadas
Explicador de opções WebAuthn
Mostra cada campo de PublicKeyCredentialCreationOptions explicado (authenticatorAttachment, userVerification, residentKey) para devs.
Força do Secret JWT
Mede a força de um secret HMAC para assinar JWT: tamanho em bytes, entropia aproximada e nível.
Gerador de Senha
Crie senhas fortes e aleatórias com controle de comprimento, letras maiúsculas, números e símbolos. Gerado no navegador — nenhum dado sai do seu dispositivo.
Explicador de CORS preflight
Recebe método+headers da requisição CORS e mostra se vai disparar preflight OPTIONS e por quê.
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Validador de Configuração CORS
Valide uma configuração de CORS (origens permitidas ou *), conferindo o formato e duplicatas. Útil para configurar APIs e servidores web com segurança.