Decodificatore di JWT

I token vengono decodificati solo nel tuo browser. Non incollare mai token di produzione o personali in strumenti online che non controlli.

Che cos'è un JWT?

Il Decodificatore di JWT mostra cosa c’è dentro un JSON Web Token senza inviarlo da nessuna parte. Incolla un token e lo strumento lo divide nelle sue tre parti, decodifica header e payload da Base64URL e li mostra entrambi come JSON formattato. Interpreta automaticamente le claim temporali standard — emesso il (iat), non prima di (nbf) e scadenza (exp) — come date leggibili e avvisa chiaramente quando un token è scaduto. Ricorda che il payload di un JWT è solo codificato, non cifrato, quindi chiunque può leggerlo; questo strumento non verifica mai la firma e funziona interamente nel browser, mantenendo i tuoi token sul dispositivo.

Un JSON Web Token (JWT) è una stringa compatta e sicura per URL che rappresenta claim tra due parti. È composta da tre sezioni codificate in Base64URL separate da punti: un Header (algoritmo e tipo di token), un Payload (claim come ID utente, scadenza e ruoli) e una Firma.

Come Funziona

  1. Incolla un JWT (header.payload.signature) nel campo di input.
  2. Leggi header e payload decodificati, formattati come JSON.
  3. Controlla lo stato di scadenza e le date leggibili di iat/nbf/exp.

Casi d'Uso

  • Ispezionare i claim di un token — ID utente, email, scadenza, ruoli — senza bisogno di un server.
  • Fare debug di problemi di autenticazione verificando se un token è scaduto o contiene i claim sbagliati.
  • Capire l'algoritmo nell'header (HS256, RS256, ecc.) per sapere come il token è firmato.
  • Imparare come funziona la struttura JWT come sviluppatore o ingegnere della sicurezza.

Come funziona la decodifica JWT

Decodificare un JWT è semplice: lo strumento divide il token ai punti, decodifica in Base64URL ciascuna delle tre parti e analizza il JSON risultante.

Decodificare non equivale a verificare. Questo strumento può leggere i claim di qualsiasi JWT senza la chiave di firma. La verifica deve avvenire lato server.

Vantaggi

  • Ispeziona rapidamente le claim e la scadenza durante il debug dell’autenticazione.
  • Capisci esattamente quali dati un’app memorizza nei suoi token.
  • Decodifica localmente nel browser — il tuo token non viene mai inviato a un server.

Decodificação de Token, Sem Transmissão (IT)

Tokens JWT são decodificados usando bibliotecas JavaScript que rodam no seu navegador. Os dados do token que você fornece são processados localmente na sua máquina — nunca são enviados aos nossos servidores ou para qualquer outro lugar. (IT)

FAQ

Verifica la firma?

No. Decodifica solo header e payload (Base64URL, non cifrati). Non convalida la firma.

È sicuro incollare un token?

La decodifica è locale nel tuo browser, ma non incollare mai token reali di produzione o personali in strumenti di cui non ti fidi pienamente.

Perché il payload è leggibile?

Il payload di un JWT è solo codificato in Base64URL, quindi chiunque può leggerlo. Non memorizzare mai dati sensibili in un JWT.

Posso verificare una firma JWT con questo strumento?

No. La verifica della firma richiede la chiave di firma del server. Questo strumento decodifica solo il payload per leggere i claim. La verifica deve sempre avvenire lato server.