Decodificatore JWT
Questo decoder JWT divide un JSON Web Token in header, payload e firma, li decodifica da base64url in JSON leggibile e mostra algoritmo, data di emissione e stato di scadenza.
Informazioni su questo strumento
Questo decoder JWT divide un JSON Web Token in header, payload e firma, li decodifica da base64url in JSON leggibile e mostra algoritmo, data di emissione e stato di scadenza.
Come si usa
- Incolla il token nel campo di input.
- Clicca Decode.
- Leggi algoritmo, tipo, data di emissione e il banner di scadenza, poi esamina il JSON di header e payload.
- Copia l'header o il payload se ti servono.
Da sapere
- Un JWT (RFC 7519) è formato da tre parti codificate in base64url separate da punti: header.payload.signature.
- I claim exp e iat sono timestamp Unix in secondi; lo strumento li converte in date locali e mostra quanto manca alla scadenza o quanto tempo è passato.
- La decodifica non verifica la firma: chiunque può leggere il contenuto di un JWT, quindi non inserire mai segreti nel payload.
- L'header alg indica l'algoritmo di firma, per esempio HS256 o RS256.
Funziona interamente nel tuo browser: nulla di ciò che inserisci viene caricato o salvato.
Domande frequenti
Questo strumento verifica la firma del JWT?
No. Si limita a decodificare il token. La verifica della firma richiede il segreto o la chiave pubblica e va fatta sul tuo server.
È sicuro incollare qui un token di produzione?
Il token viene decodificato nel tuo browser e mai inviato a un server. Tratta comunque i token attivi come password ed evita di condividerli.
Perché il mio token risulta scaduto?
Il claim exp è precedente all'ora attuale del tuo dispositivo. Verifica che l'orologio sia corretto e che il token sia stato emesso di recente.
I JWT sono cifrati?
I JWT firmati standard (JWS) sono solo codificati, non cifrati, quindi il loro contenuto è leggibile da chiunque abbia il token.