Decodificatore JWT

Incolla un JSON Web Token e leggi header e payload come JSON formattato — con le scadenze tradotte in date leggibili. Completamente offline.

810 visualizzazioni

Cosa c'è dentro un token

Un JWT è composto da tre parti codificate in Base64URL — header, payload, firma — separate da punti. Incollane uno e lo strumento decodifica l'header (algoritmo, tipo) e il payload (claim) in JSON ben formattato. I campi temporali come exp, iat e nbf vengono inoltre mostrati come date leggibili, con un badge che indica a colpo d'occhio se il token è scaduto.

La decodifica avviene interamente nel tuo browser — non viene inviato nulla da nessuna parte, il che conta perché i token sono credenziali. Nota ciò che questo strumento deliberatamente non fa: non può verificare la firma (serve la chiave segreta o pubblica), quindi "si decodifica bene" non significa mai "è autentico".

Domande Frequenti

La decodifica verifica che il token sia valido?

No — la decodifica legge solo il contenuto. La verifica della firma richiede la chiave di firma o la chiave pubblica e spetta al tuo server. Chiunque può creare un token con qualsiasi payload; solo la firma dimostra l'autenticità.

È sicuro incollare qui un token reale di produzione?

Lo strumento non trasmette mai il token — la decodifica è locale. Tuttavia tratta i token di produzione come password: preferisci token scaduti o di test quando fai debug in ambienti condivisi.

Perché il mio token non si decodifica?

Controlla di aver copiato tutte e tre le parti separate da punti e che non si siano inseriti a capo. I token cifrati (JWE, cinque parti) non possono essere letti senza la chiave — questo strumento gestisce i token firmati (JWS), il tipo più comune.

Strumenti Simili