Como usar
- Cole seu JWT (geralmente começa com
ey...) no campo de entrada. - A ferramenta decodifica header e payload e os formata como JSON.
- Revise o status: ativo / expirado / ainda não válido.
- Copie o JSON decodificado para compartilhar internamente ou depurar com segurança.
Recursos principais
- Decodificação no lado do cliente: Decodifique JWTs localmente sem upload de chave e sem chamadas ao servidor.
- Contagem regressiva de expiração: Calcule o tempo restante a partir do claim
expcom contagem regressiva ao vivo. - Inspetor visual de Payload: Inspecione claims de forma clara para depurar roles, audience, issuer e scopes.
- Formatação JSON: Embeleze header e payload automaticamente para depuração rápida.
- Privacidade dos dados: Os tokens permanecem na memória do seu dispositivo.
Ferramentas relacionadas
Gere e assine JWTs para testes de API. Edite header e payload, use HS256/HS384/HS512 e mantenha sua chave secreta local com assinatura HMAC no navegador.
Gerador de senhas fortes para senhas aleatórias ou frases-senha XKCD. Veja estimativas de entropia e tempo de quebra — seguro, processamento 100% local no navegador.
Teste a força da senha e o tempo estimado de quebra com o zxcvbn. A verificação roda localmente no seu navegador, então nada do que você digita é enviado.
Use este Gerador de Chaves SSH para criar pares de chaves Ed25519, RSA-2048 ou RSA-4096 localmente no seu navegador. 100% no lado do cliente, sem uploads para servidor. Gere agora e copie sua chave pública.
Gere hashes Bcrypt localmente e verifique senhas com hashes existentes, com Cost/Rounds ajustáveis. Processamento local no navegador para desenvolvimento de autenticação, migrações e dados de teste.
Gere hashes SHA-256, SHA-384, SHA-512 e checksums de arquivos localmente no navegador. Compare valores esperados, copie resultados e verifique arquivos sem upload.
Lógica de cálculo
- Um JWT é composto por
header.payload.signature. - Decodificamos as duas primeiras partes via Base64Url e aplicamos
JSON.parsepara inspeção. - Não verificamos a assinatura (a verificação requer uma chave secreta/pública), portanto legível não significa confiável.
Perguntas frequentes
É seguro colar meu JWT aqui?
Sim. Nunca pedimos sua chave secreta, e a decodificação é executada 100% no seu navegador sem uploads.
Como verificar quando um JWT expira?
Lemos o claim exp e calculamos o tempo restante a partir de agora, exibindo uma contagem regressiva ao vivo.
Meus dados estão seguros (local/privacidade)?
Sim. Os tokens são processados localmente e não são enviados, armazenados ou registrados por nenhum servidor.
É gratuito? Há limites?
É gratuito. Por segurança, evite colar tokens de produção em dispositivos compartilhados ou públicos.
Posso verificar um JWT sem chave?
Não. A verificação de assinatura requer a chave secreta/pública correta. Esta ferramenta serve apenas para decodificar e depurar claims.