U UtilNexo

Leitor de JWT sem assinatura

Leitor de JWT sem assinatura online, rápido e gratuito. Direto no navegador, sem cadastro.

O leitor de JWT decodifica as três partes de um token (header, payload e signature) e exibe o conteúdo de cada uma, permitindo entender as informações codificadas sem precisar de código. É essencial para depurar autenticação.

Um JWT (JSON Web Token) é formado por três partes separadas por pontos: header, payload e signature, cada uma codificada em base64url. O header descreve o algoritmo, o payload carrega as claims (informações), e a signature garante a integridade.

O leitor decodifica header e payload para exibir as claims legíveis, como emissor (iss), assunto (sub), expiração (exp) e emissão (iat). Isso ajuda a entender o que o token carrega e se ainda está dentro do prazo de validade.

Aviso importante de segurança: decodificar um JWT não verifica a assinatura. Qualquer pessoa pode ler o conteúdo, mas apenas quem tem a chave secreta ou pública correta pode confirmar que o token não foi alterado. Nunca confie em um token só porque decodificou.

Exemplos

  • eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.signature → header com alg HS256 e payload com sub "123".
  • Token sem os três segmentos separados por pontos → inválido (estrutura incorreta).

Limitações

  • A ferramenta decodifica header e payload, mas não valida a assinatura, pois isso exige a chave secreta ou a chave pública.
  • A leitura não confirma que o token foi emitido por uma fonte confiável nem que a expiração foi verificada pelo servidor.

Como usar o leitor de JWT

  1. Cole o token JWT no campo principal.
  2. Clique em Processar.
  3. Veja o conteúdo decodificado de header e payload.

Perguntas frequentes

Ler um JWT revela dados sensíveis?

Sim, o payload é apenas codificado em base64, não criptografado. Por isso, nunca coloque informações confidenciais como senhas em um JWT.

O que são as claims de um JWT?

São as informações do token, como emissor (iss), assunto (sub), expiração (exp) e emissão (iat). Existem claims padrão (registered) e personalizadas.

Decodificar é o mesmo que validar?

Não. Decodificar apenas lê o conteúdo. Validar exige verificar a assinatura com a chave correta e conferir a expiração.

Ferramentas relacionadas

Validador de CPF Validador de CNPJ Validador de e-mail Validador de URL Validador de CEP Validador de cartão