Decodificar Base64
Cole o Base64 e receba de volta o que ele era — texto, uma imagem, um PDF, qualquer coisa. Preenchimento quebrado, quebras de linha e variantes seguras para URL são corrigidos automaticamente. Nada fica armazenado.
- Nunca armazenado
- Sem fila, sem espera
- Sem cadastro, sem marca d'água
Cole o Base64 e o conteúdo decodificado aparece aqui.
Como funciona
Cole o Base64
Com quebras de linha, sem preenchimento, seguro para URL ou dentro de um bloco PEM — tudo é aceito, e cada correção é informada.
Veja o que ele era
Texto aparece como texto. Binário é identificado pelos próprios bytes — PNG, PDF, ZIP — e oferecido para download com a extensão certa.
Copie ou salve
Copie o texto ou baixe o arquivo recuperado.
O que sai do outro lado
O que o Base64 guarda são bytes, e a página os mostra como texto somente se forem decodificados como UTF-8 válido, sem nada substituído. O decodificador roda em modo estrito, então uma sequência de bytes que não é UTF-8 não gera texto nenhum em vez de uma tela cheia de caracteres de substituição — e isso é proposital, porque uma parede de losangos com ponto de interrogação parece um resultado e não é. Quando não há texto, você recebe os bytes como download, com a extensão lida dos primeiros bytes: PNG, JPEG, GIF, WebP, PDF, gzip, ZIP, RAR, 7z e os três formatos de fonte para web são reconhecidos, e um ZIP é aberto o suficiente para distinguir um .docx, .xlsx, .pptx ou .epub de um arquivo compactado comum. Qualquer coisa não reconhecida que não seja texto volta como .bin.
Vale entender as correções, porque uma delas é um palpite, e não uma regra. Remover quebras de linha, tirar as linhas de cabeçalho PEM e adicionar o preenchimento que falta são operações sem ambiguidade — só existe uma coisa que a string poderia ter sido. Um espaço, não. Pode ser um espaço acidental, ou pode ser um “+” que uma URL transformou em espaço em algum ponto do caminho. As duas leituras são testadas, “+” primeiro, e a primeira que decodifica é a que você vê; quando uma string decodifica das duas formas, nada pode dizer qual era a intenção, então olhe o resultado antes de confiar nele. Uma string que mistura os dois alfabetos — um “+” ou “/” junto com um “-” ou “_” — não é corrigida, porque não existe leitura dela que esteja certa.
Quando você precisa de outra coisa
O seu próprio computador já faz isso. base64 -d no macOS e no Linux, certutil -decode no Windows, openssl base64 -d em qualquer lugar, ou uma linha de Python — todos recebem um arquivo em vez da área de transferência, e nenhum envolve uma página web. Para uma credencial que está valendo agora, esse é simplesmente o hábito melhor, não importa o que qualquer site prometa, este incluído. A afirmação desta página é verdadeira, e o jeito de comprová-la é desconectar a internet depois que a página carregar e ver o decodificador continuar funcionando — não a frase em si. E se você já colou um segredo válido em algum lugar que não pode auditar, troque-o. Trocar leva um minuto; ficar pensando se foi seguro não tem fim.
O outro limite é o tamanho. A string fica na memória como texto e o resultado de novo como bytes, então o data URI de uma imagem grande ocupa a aba várias vezes, e algo na casa das centenas de megabytes vai falhar aqui, enquanto um decodificador de linha de comando processa em fluxo sem nem perceber. Decodificar uma coluna de um dump de banco de dados, ou todos os data URIs de uma folha de estilos, tem a mesma resposta por outro motivo: isso é trabalho para um script, não para colar.
Perguntas frequentes
Meu Base64 fica armazenado em algum lugar?
Não. Nada fica armazenado, nada é registrado e nenhum servidor vê o conteúdo — e tudo continua funcionando com a rede desconectada. Nessas ferramentas, em especial, isso não é um detalhe. O que as pessoas colam em codificadores e decodificadores online costuma estar valendo: tokens de sessão, chaves de API, cabeçalhos Authorization, dados de clientes. Colar um desses em uma página que o envia para algum lugar é expô-lo, não importa o que o site prometa sobre exclusão.
Diz que o Base64 é inválido, mas eu copiei certo
Quatro coisas costumam estragar uma string copiada, e as quatro são corrigidas aqui automaticamente em vez de recusadas. Quebras de linha de cabeçalhos de e-mail, blocos PEM ou do empacotamento MIME são removidas. O preenchimento = que falta é adicionado. O alfabeto seguro para URL (- e _ no lugar de + e /) é detectado e convertido. E os espaços são testados DAS DUAS formas — como espaço acidental e como caracteres + que uma URL transformou em espaço, que é o que acontece sempre que um Base64 passa por uma query string. Cada correção aparece nomeada no resultado, para você ver o que a sua string realmente era. Se ainda assim falhar, algum caractere se perdeu de verdade na cópia, e a página diz qual.
Dá para decodificar um JWT?
Ele decodifica cada parte, mas o Decodificador JWT é a página melhor para isso — ele separa as três seções, formata o JSON, transforma os timestamps em datas reais e diz se o token já expirou. Não cole um token de sessão ativo em nenhum decodificador genérico; neste site ele nunca fica armazenado de um jeito ou de outro, mas isso não vale para a maioria.
O que acontece com uma imagem ou um PDF?
Ele é reconhecido e oferecido para download. O tipo de arquivo é identificado pelos próprios bytes decodificados, e não por algo que você nos diga — uma assinatura PNG, um cabeçalho PDF, um marcador ZIP — então o download recebe a extensão certa mesmo quando o nome original já se perdeu há muito tempo. Imagens aparecem em pré-visualização na página.
O que significa “lido como Base64URL” no resultado?
Que a sua string usava o alfabeto seguro para URL, em que - e _ substituem + e /. É a variante usada por JWTs, OAuth e tudo o que viaja em uma URL. Os dois alfabetos decodificam em bytes diferentes, então errar aqui gera corrupção silenciosa, não um erro — por isso a variante é detectada e informada, em vez de presumida.
Posso decodificar com segurança algo que alguém me enviou?
A decodificação em si é segura — nada é executado e nada fica armazenado. Mas tome cuidado com o que sai dela. Base64 é um jeito comum de esconder um script malicioso ou um executável de um filtro de e-mail, então trate um arquivo decodificado de uma origem inesperada exatamente como trataria um anexo inesperado.
Existe limite de tamanho?
A memória disponível, e não um limite fixo de tamanho. Strings grandes são decodificadas sem problema.
Bom saber: O que sai são bytes, e bytes não dizem o que são. O tipo de arquivo é deduzido pelos números mágicos no início dos dados, o que é confiável para formatos comuns e não diz nada sobre o resto. Um Base64 que nunca foi válido decodifica em algo sem sentido, não em um erro, então confira se o resultado parece correto.
Coloque esta ferramenta no seu site
Grátis para qualquer blog, página de turma ou artigo de ajuda. Cole um único trecho de código e seus visitantes podem usá-la direto na sua página.
Mais Ferramentas para desenvolvedores
Codificar Base64
Transforme texto ou um arquivo em Base64
Decodificador JWT
Veja o que há dentro de um token, com privacidade
Decodificar URL
Transforme %20 e companhia de volta em texto
Formatador JSON
Deixe JSON ilegível fácil de ler
Gerador de hash
MD5, SHA-1, SHA-256, SHA-384 e SHA-512
Gerador de UUID
v4 para segredos, v7 para chaves de banco de dados