Decodifique um JSON Web Token e leia o cabeçalho e as claims em JSON legível. Apenas decodifica: não verifica a assinatura.
Seu token é decodificado inteiramente no seu navegador. Ele nunca é enviado a lugar nenhum.
Um JSON Web Token (JWT) é uma forma compacta e autocontida de passar claims entre partes. Ele empacota um cabeçalho, uma carga e uma assinatura em três strings base64url separadas por pontos, e —como cada peça está codificada em claro— você pode abri-lo e ler o que há dentro sem nenhuma chave. Esta ferramenta faz exatamente isso: divide o seu token e imprime as duas metades com formatação.
Um JWT é três segmentos codificados em base64url unidos por pontos: cabeçalho, carga e assinatura. O cabeçalho indica como o token foi assinado (algoritmo como HS256 ou RS256, além do tipo). A carga traz as claims — id do usuário, cargos, expiração (exp), emissor (iss) e assim por diante. A assinatura é a prova criptográfica de que as outras duas partes não foram adulteradas.
Decodificar e verificar são operações diferentes. O cabeçalho e a carga são base64url puro — não se aplica criptografia a eles, apenas à assinatura. Qualquer pessoa pode decodificar um JWT para ler seu conteúdo; só quem tem a chave de assinatura (ou a chave pública, para algoritmos assimétricos) pode verificar se ele é genuíno e intacto.
Sempre que um sistema age sobre um token: uma API checando um token de autenticação, um servidor validando uma sessão, ou código confiando em uma claim exp. A verificação confere a assinatura contra a chave do emissor, confirma que o algoritmo é o esperado e valida a expiração, o emissor e a audiência. Nunca confie no conteúdo de um JWT até que sua assinatura seja verificada pela parte que o emitiu.
Um cookie de sessão é um manipulador opaco: o servidor guarda os dados reais da sessão e o cookie apenas faz referência a eles. Um JWT é autocontido: todas as claims viajam com o token, então um serviço sem estado pode checá-lo sem consultar o banco de dados. O preço é que um JWT não pode ser revogado antes de expirar — é preciso esperar ou manter uma lista de bloqueio.
Não. O token é decodificado inteiramente na aba do seu navegador com as funções base64 embutidas do JavaScript. Ele nunca sai do seu dispositivo, não é logado e não é armazenado em lugar nenhum. Trate com a suspeita que merece qualquer página que peça um token e o envie a um servidor.
Se você acabou de usar Decodificador JWT, os próximos passos naturais são Codificador e decodificador Base64, Formatador e validador JSON, Gerador de hash, ou explore todas as ferramentas de Ferramentas de arquivos.