Decodifique e verifique qualquer JWT: HS256, RS256, ES256 e JWKS

Cole um token abaixo — header, payload, claims e verificação de assinatura (HS256, RS256/ES256, JWKS) aparecem na hora.

🔒 Roda localmente no seu navegador — nada é enviado.

Sobre esta ferramenta

O JWTViewer é um inspetor de tokens sem upload. A maioria dos decodificadores online envia seu token a um backend — um risco real, pois um JWT ativo costuma ser uma credencial de sessão válida. Aqui a decodificação acontece direto no navegador; você pode carregar a página, ficar offline, e continua funcionando.

Os timestamps em exp, iat e nbf convertem automaticamente para seu fuso horário, e o banner de status mostra num relance se o token é válido, expirou ou ainda não está ativo. Mais ferramentas gratuitas em dec0de.dev.

Um JSON Web Token são três partes Base64url separadas por pontos: um header, um payload de claims e uma assinatura. As duas primeiras estão apenas codificadas, não criptografadas — então qualquer um pode lê-las, que é justo o que este decodificador faz. A assinatura é o que importa para a confiança: prova que o token foi emitido por alguém com o segredo ou a chave privada e não foi alterado. Claims padrão como iss, sub, aud, exp e iat são explicadas inline, e a verificação HS256 confirma uma assinatura quando você tem o segredo compartilhado.

Perguntas frequentes

Um JWT é criptografado?

Não. Um JWT padrão é apenas codificado em Base64url, não criptografado, então qualquer um pode ler o header e o payload. Nunca coloque segredos no payload; a assinatura protege a integridade, não a confidencialidade.

Posso verificar a assinatura de um JWT aqui?

Sim. Para HS256, insira o segredo compartilhado e a ferramenta recalcula o HMAC. Para RS256/RS384/RS512/ES256/ES384/ES512, cole a chave pública do emissor (PEM) ou carregue um JWKS e a ferramenta verifica com a Web Crypto API — tudo no seu navegador, nada é enviado.

O que é um JWKS e como uso um aqui?

Um JWKS ("JSON Web Key Set") é um pequeno documento JSON público — geralmente numa URL como /.well-known/jwks.json — que um provedor de identidade (Auth0, Okta, Cognito, seu próprio servidor de auth…) publica para que qualquer um verifique tokens que ele assina com RS256/ES256. Insira a URL do JWKS e clique em Buscar (ou cole o JSON diretamente), e a ferramenta lista o ID, algoritmo e tipo de cada chave, combinando automaticamente aquela cujo "kid" bate com o header do seu token decodificado.

Por que meu JWT aparece como expirado?

A claim exp é um timestamp Unix; se for anterior a agora, o token está expirado. A ferramenta converte exp, iat e nbf para seu horário local para você ver exatamente quando venceu.

Meu token é enviado a um servidor?

Não. A decodificação e a verificação HS256 acontecem inteiramente no seu navegador. Seu token e segredo nunca são enviados — seguro colar tokens de produção ao depurar.