Decodificatore JWT
Incolla un JSON Web Token e leggi header e payload come JSON formattato — con le scadenze tradotte in date leggibili. Completamente offline.
810 visualizzazioni
Impossibile decodificare — incolla un JWT in tre parti separate da punti.
La firma NON viene verificata: una decodifica riuscita non significa che il token sia autentico.
Cosa c'è dentro un token
Un JWT è composto da tre parti codificate in Base64URL — header, payload, firma — separate da punti. Incollane uno e lo strumento decodifica l'header (algoritmo, tipo) e il payload (claim) in JSON ben formattato. I campi temporali come exp, iat e nbf vengono inoltre mostrati come date leggibili, con un badge che indica a colpo d'occhio se il token è scaduto.
La decodifica avviene interamente nel tuo browser — non viene inviato nulla da nessuna parte, il che conta perché i token sono credenziali. Nota ciò che questo strumento deliberatamente non fa: non può verificare la firma (serve la chiave segreta o pubblica), quindi "si decodifica bene" non significa mai "è autentico".
Domande Frequenti
La decodifica verifica che il token sia valido?
No — la decodifica legge solo il contenuto. La verifica della firma richiede la chiave di firma o la chiave pubblica e spetta al tuo server. Chiunque può creare un token con qualsiasi payload; solo la firma dimostra l'autenticità.
È sicuro incollare qui un token reale di produzione?
Lo strumento non trasmette mai il token — la decodifica è locale. Tuttavia tratta i token di produzione come password: preferisci token scaduti o di test quando fai debug in ambienti condivisi.
Perché il mio token non si decodifica?
Controlla di aver copiato tutte e tre le parti separate da punti e che non si siano inseriti a capo. I token cifrati (JWE, cinque parti) non possono essere letti senza la chiave — questo strumento gestisce i token firmati (JWS), il tipo più comune.
Strumenti Simili
Segnala un Problema
Decodificatore JWT