Paste your JWT token

Informazioni su questo strumento

Questo decoder JWT divide un JSON Web Token in header, payload e firma, li decodifica da base64url in JSON leggibile e mostra algoritmo, data di emissione e stato di scadenza.

Come si usa

  1. Incolla il token nel campo di input.
  2. Clicca Decode.
  3. Leggi algoritmo, tipo, data di emissione e il banner di scadenza, poi esamina il JSON di header e payload.
  4. Copia l'header o il payload se ti servono.

Da sapere

  • Un JWT (RFC 7519) è formato da tre parti codificate in base64url separate da punti: header.payload.signature.
  • I claim exp e iat sono timestamp Unix in secondi; lo strumento li converte in date locali e mostra quanto manca alla scadenza o quanto tempo è passato.
  • La decodifica non verifica la firma: chiunque può leggere il contenuto di un JWT, quindi non inserire mai segreti nel payload.
  • L'header alg indica l'algoritmo di firma, per esempio HS256 o RS256.

Funziona interamente nel tuo browser: nulla di ciò che inserisci viene caricato o salvato.

Domande frequenti

Questo strumento verifica la firma del JWT?

No. Si limita a decodificare il token. La verifica della firma richiede il segreto o la chiave pubblica e va fatta sul tuo server.

È sicuro incollare qui un token di produzione?

Il token viene decodificato nel tuo browser e mai inviato a un server. Tratta comunque i token attivi come password ed evita di condividerli.

Perché il mio token risulta scaduto?

Il claim exp è precedente all'ora attuale del tuo dispositivo. Verifica che l'orologio sia corretto e che il token sia stato emesso di recente.

I JWT sono cifrati?

I JWT firmati standard (JWS) sono solo codificati, non cifrati, quindi il loro contenuto è leggibile da chiunque abbia il token.