Decodificador e verificador JWT
Cole um JSON Web Token para decodificar o cabeçalho e o payload, ler os claims e a expiração e, opcionalmente, verificar uma assinatura HS256/384/512 com seu segredo — tudo no navegador, o token nunca sai do seu dispositivo.
Perguntas frequentes
É seguro colar meu token aqui?
Sim — a decodificação e a checagem de assinatura acontecem inteiramente no seu navegador via JavaScript e WebCrypto. Nem o token nem o segredo são enviados a um servidor. É esse o ponto: o payload de um JWT é legível por qualquer um, então um token que você depura nunca deveria ser enviado a um site qualquer.
Por que não verifica meu token RS256?
RS256/ES256 usam chaves assimétricas — a verificação precisa da chave pública do emissor, não de um segredo compartilhado, e confirma que a assinatura foi feita com a chave privada correspondente. Esta ferramenta verifica HMAC (HS256/384/512) em que você tem o segredo; ainda assim decodifica tokens RS/ES para você ler os claims.