Sviluppatore

Decodificatore JWT

Decodifica header e payload JWT.

Solo decodifica — firma NON verificata. Non considerare mai attendibili queste dichiarazioni né usarle per autorizzare finché un verificatore affidabile non controlla firma, algoritmo previsto, emittente e destinatario.
Esempi

Per tutelare la privacy, i token non vengono mai salvati su questo dispositivo.

Controlla exp nel Convertitore di timestamp · analizza callback OAuth: Parser di stringhe di query · parti Base64url: Codifica / Decodifica Base64.

Decodifica un JSON Web Token

Incolla un JWT per ispezionarne l'intestazione e i claim del payload. I claim temporali standard (iat, nbf, exp) vengono mostrate come date leggibili con uno stato di scadenza in tempo reale, e l'algoritmo di firma viene spiegato. Solo decodifica — nessuna verifica, e il token non lascia mai il tuo browser.

FAQ

Questo verifica la firma?

No. Decodifica soltanto i dati del token compatti per l'ispezione. Una libreria JWT affidabile deve verificare la firma, l'algoritmo e la chiave prima che tu possa utilizzare qualsiasi dichiarazione.

Mostra quando scade il token?

Sì. Visualizza exp, nbf e iat in UTC, ora locale e tempo relativo. Lo stato indica sempre che la firma non è stata verificata e le richieste scadute sono evidenziate in rosso.

Il mio token viene inviato da qualche parte?

No. La decodifica avviene interamente nel tuo browser — sicuro per ispezionare i token.

Cosa significano i nomi degli algoritmi (HS256, RS256…)?

Descrivono come viene creato un firma JWS: HS* utilizza un segreto condiviso (HMAC), RS*/PS* impiegano coppie di chiavi RSA mentre ES* fa uso di curve ellittiche. I valori mancanti, sconosciuti o con alg=none vengono segnalati come pericolosi.

Cosa contiene un JWT?

Un JWS compatto presenta esattamente tre parti in formato Base64url: header, payload e firma. Un token suddiviso in cinque parti è normalmente un JWE; il suo payload è crittografato e non può essere decodificato senza la chiave di decrittografia.

Ultimo aggiornamento: