Che cos'è un JWT?
Il Decodificatore di JWT mostra cosa c’è dentro un JSON Web Token senza inviarlo da nessuna parte. Incolla un token e lo strumento lo divide nelle sue tre parti, decodifica header e payload da Base64URL e li mostra entrambi come JSON formattato. Interpreta automaticamente le claim temporali standard — emesso il (iat), non prima di (nbf) e scadenza (exp) — come date leggibili e avvisa chiaramente quando un token è scaduto. Ricorda che il payload di un JWT è solo codificato, non cifrato, quindi chiunque può leggerlo; questo strumento non verifica mai la firma e funziona interamente nel browser, mantenendo i tuoi token sul dispositivo.
Un JSON Web Token (JWT) è una stringa compatta e sicura per URL che rappresenta claim tra due parti. È composta da tre sezioni codificate in Base64URL separate da punti: un Header (algoritmo e tipo di token), un Payload (claim come ID utente, scadenza e ruoli) e una Firma.
Come Funziona
- Incolla un JWT (header.payload.signature) nel campo di input.
- Leggi header e payload decodificati, formattati come JSON.
- Controlla lo stato di scadenza e le date leggibili di iat/nbf/exp.
Casi d'Uso
- Ispezionare i claim di un token — ID utente, email, scadenza, ruoli — senza bisogno di un server.
- Fare debug di problemi di autenticazione verificando se un token è scaduto o contiene i claim sbagliati.
- Capire l'algoritmo nell'header (HS256, RS256, ecc.) per sapere come il token è firmato.
- Imparare come funziona la struttura JWT come sviluppatore o ingegnere della sicurezza.
Come funziona la decodifica JWT
Decodificare un JWT è semplice: lo strumento divide il token ai punti, decodifica in Base64URL ciascuna delle tre parti e analizza il JSON risultante.
Decodificare non equivale a verificare. Questo strumento può leggere i claim di qualsiasi JWT senza la chiave di firma. La verifica deve avvenire lato server.
Vantaggi
- Ispeziona rapidamente le claim e la scadenza durante il debug dell’autenticazione.
- Capisci esattamente quali dati un’app memorizza nei suoi token.
- Decodifica localmente nel browser — il tuo token non viene mai inviato a un server.
Decodifica dei Token, Nessuna Trasmissione
I token JWT vengono decodificati da librerie JavaScript che girano nel tuo browser. I dati del token che fornisci sono elaborati localmente sulla tua macchina: non vengono mai inviati ai nostri server né altrove.