Sobre esta ferramenta
O JWTViewer é um inspetor de tokens sem upload. A maioria dos decodificadores online envia seu token a um backend — um risco real, pois um JWT ativo costuma ser uma credencial de sessão válida. Aqui a decodificação acontece direto no navegador; você pode carregar a página, ficar offline, e continua funcionando.
Os timestamps em exp, iat e nbf convertem automaticamente para seu fuso horário, e o banner de status mostra num relance se o token é válido, expirou ou ainda não está ativo. Mais ferramentas gratuitas em dec0de.dev.
Um JSON Web Token são três partes Base64url separadas por pontos: um header, um payload de claims e uma assinatura. As duas primeiras estão apenas codificadas, não criptografadas — então qualquer um pode lê-las, que é justo o que este decodificador faz. A assinatura é o que importa para a confiança: prova que o token foi emitido por alguém com o segredo ou a chave privada e não foi alterado. Claims padrão como iss, sub, aud, exp e iat são explicadas inline, e a verificação HS256 confirma uma assinatura quando você tem o segredo compartilhado.
Perguntas frequentes
Um JWT é criptografado?
Não. Um JWT padrão é apenas codificado em Base64url, não criptografado, então qualquer um pode ler o header e o payload. Nunca coloque segredos no payload; a assinatura protege a integridade, não a confidencialidade.
Posso verificar a assinatura de um JWT aqui?
Sim. Para HS256, insira o segredo compartilhado e a ferramenta recalcula o HMAC. Para RS256/RS384/RS512/ES256/ES384/ES512, cole a chave pública do emissor (PEM) ou carregue um JWKS e a ferramenta verifica com a Web Crypto API — tudo no seu navegador, nada é enviado.
O que é um JWKS e como uso um aqui?
Um JWKS ("JSON Web Key Set") é um pequeno documento JSON público — geralmente numa URL como /.well-known/jwks.json — que um provedor de identidade (Auth0, Okta, Cognito, seu próprio servidor de auth…) publica para que qualquer um verifique tokens que ele assina com RS256/ES256. Insira a URL do JWKS e clique em Buscar (ou cole o JSON diretamente), e a ferramenta lista o ID, algoritmo e tipo de cada chave, combinando automaticamente aquela cujo "kid" bate com o header do seu token decodificado.
Por que meu JWT aparece como expirado?
A claim exp é um timestamp Unix; se for anterior a agora, o token está expirado. A ferramenta converte exp, iat e nbf para seu horário local para você ver exatamente quando venceu.
Meu token é enviado a um servidor?
Não. A decodificação e a verificação HS256 acontecem inteiramente no seu navegador. Seu token e segredo nunca são enviados — seguro colar tokens de produção ao depurar.