Token JWT
Decodifica e verifica avvengono nel browser, nulla viene inviato. Evita comunque di incollare token di produzione attivi: usa token di test o scaduti.
Risultato
Inserisci un token JWT per iniziare
Come usare il JWT Decoder
Un token JWT ha tre parti separate da un punto: header.payload.signature. Header e payload sono JSON codificati in Base64url โ questo tool li decodifica e li visualizza in chiaro.
- Incolla il token JWT nel campo di input (anche scaduto o di test).
- Premi "Decodifica" o aspetta l'auto-decode mentre scrivi.
- Leggi header (algoritmo, tipo), payload (claims) e firma.
- Facoltativo: incolla segreto o chiave pubblica e premi "Verifica" per controllare la firma.
Sicurezza: la verifica della firma usa la Web Crypto API del browser: segreto e chiave non lasciano il dispositivo e non vengono salvati. In produzione la verifica va comunque fatta lato server, insieme ai controlli su
exp, aud e iss.
Claims RFC 7519 riconosciuti
issโ Issuer: chi ha emesso il tokensubโ Subject: a chi si riferisce il tokenaudโ Audience: destinatario del tokenexpโ Expiration: timestamp di scadenza (Unix)nbfโ Not Before: valido non prima di questo timestampiatโ Issued At: quando il token รจ stato emessojtiโ JWT ID: identificatore unico del token
Domande frequenti
Il token viene inviato a un server?
No. Tutta la decodifica avviene nel browser tramite JavaScript. Nessun dato lascia il tuo dispositivo.
Come verifico la firma?
Per HS256/384/512 incolla il segreto condiviso; per RS*, PS* ed ES* incolla la chiave pubblica in formato PEM (BEGIN PUBLIC KEY), JWK o l'intero JWKS del provider (la chiave viene scelta tramite kid). Il token di esempio HS256 si verifica con il segreto your-256-bit-secret.
Cosa significa "token scaduto"?
Il claim exp contiene un timestamp Unix. Se รจ nel passato, il token รจ scaduto e non dovrebbe essere accettato dall'API.