Leitor de JWT sem assinatura
Leitor de JWT sem assinatura online, rápido e gratuito. Direto no navegador, sem cadastro.
O leitor de JWT decodifica as três partes de um token (header, payload e signature) e exibe o conteúdo de cada uma, permitindo entender as informações codificadas sem precisar de código. É essencial para depurar autenticação.
Um JWT (JSON Web Token) é formado por três partes separadas por pontos: header, payload e signature, cada uma codificada em base64url. O header descreve o algoritmo, o payload carrega as claims (informações), e a signature garante a integridade.
O leitor decodifica header e payload para exibir as claims legíveis, como emissor (iss), assunto (sub), expiração (exp) e emissão (iat). Isso ajuda a entender o que o token carrega e se ainda está dentro do prazo de validade.
Aviso importante de segurança: decodificar um JWT não verifica a assinatura. Qualquer pessoa pode ler o conteúdo, mas apenas quem tem a chave secreta ou pública correta pode confirmar que o token não foi alterado. Nunca confie em um token só porque decodificou.
Exemplos
- eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.signature → header com alg HS256 e payload com sub "123".
- Token sem os três segmentos separados por pontos → inválido (estrutura incorreta).
Limitações
- A ferramenta decodifica header e payload, mas não valida a assinatura, pois isso exige a chave secreta ou a chave pública.
- A leitura não confirma que o token foi emitido por uma fonte confiável nem que a expiração foi verificada pelo servidor.
Como usar o leitor de JWT
- Cole o token JWT no campo principal.
- Clique em Processar.
- Veja o conteúdo decodificado de header e payload.
Perguntas frequentes
Ler um JWT revela dados sensíveis?
Sim, o payload é apenas codificado em base64, não criptografado. Por isso, nunca coloque informações confidenciais como senhas em um JWT.
O que são as claims de um JWT?
São as informações do token, como emissor (iss), assunto (sub), expiração (exp) e emissão (iat). Existem claims padrão (registered) e personalizadas.
Decodificar é o mesmo que validar?
Não. Decodificar apenas lê o conteúdo. Validar exige verificar a assinatura com a chave correta e conferir a expiração.