Decodificatore JWT
Incolla un JSON Web Token e leggi all'istante il suo header e il suo payload. Solo decodifica, nel tuo browser, senza verifica.
Incolla il tuo JWT qui sotto:
Come decodificare un JWT
- Copia l'intera stringa JWT, inclusi entrambi i punti.
- Incollala nella casella di input qui sopra.
- Clicca su Decodifica per leggere header e payload.
- Controlla i claim e le eventuali date leggibili.
Domande Frequenti
Cos'è un JWT?
Un JSON Web Token è una stringa compatta e sicura per gli URL composta da tre parti separate da punti: un header, un payload e una firma. Header e payload sono semplicemente JSON codificati in Base64URL.
Questo strumento verifica il token?
No. Si limita a decodificare header e payload così puoi leggerli. Verificare l'autenticità richiede una chiave segreta o pubblica, che questo strumento non chiede mai.
Il mio token viene inviato a un server?
No. La decodifica avviene interamente nel tuo browser, quindi il tuo token non lascia mai il tuo dispositivo. Fai comunque attenzione a non incollare token in siti non affidabili.
Cosa significano exp, iat e nbf?
exp è l'ora di scadenza, iat è l'ora in cui il token è stato emesso e nbf è l'ora prima della quale non è valido. Tutti e tre sono timestamp Unix.
Strumenti Correlati
Perché decodificare un JWT in locale?
Un JWT sembra testo opaco, ma il suo header e il suo payload sono semplicemente JSON codificati in Base64URL. Decodificarli in locale ti permette di ispezionare i claim mantenendo il token sul tuo dispositivo.
- Controlla quali claim contiene realmente un token di accesso.
- Vedi l'ora di scadenza di un token prima di costruirci sopra.
- Esegui il debug di un flusso di autenticazione senza far trapelare il token.
Consigli e Limiti
Un JWT deve avere esattamente tre parti separate da punti. Questo strumento decodifica ma non verifica i token, quindi non considerare mai un token decodificato come prova della sua autenticità. Tutto funziona localmente nel tuo browser.