JWT Decoder

Decodifica e ispeziona token JWT โ€” 100% offline

๐Ÿ  Home

Token JWT

Decodifica e verifica avvengono nel browser, nulla viene inviato. Evita comunque di incollare token di produzione attivi: usa token di test o scaduti.

Risultato

Inserisci un token JWT per iniziare

Come usare il JWT Decoder

Un token JWT ha tre parti separate da un punto: header.payload.signature. Header e payload sono JSON codificati in Base64url โ€” questo tool li decodifica e li visualizza in chiaro.

  1. Incolla il token JWT nel campo di input (anche scaduto o di test).
  2. Premi "Decodifica" o aspetta l'auto-decode mentre scrivi.
  3. Leggi header (algoritmo, tipo), payload (claims) e firma.
  4. Facoltativo: incolla segreto o chiave pubblica e premi "Verifica" per controllare la firma.
Sicurezza: la verifica della firma usa la Web Crypto API del browser: segreto e chiave non lasciano il dispositivo e non vengono salvati. In produzione la verifica va comunque fatta lato server, insieme ai controlli su exp, aud e iss.

Claims RFC 7519 riconosciuti

  • iss โ€” Issuer: chi ha emesso il token
  • sub โ€” Subject: a chi si riferisce il token
  • aud โ€” Audience: destinatario del token
  • exp โ€” Expiration: timestamp di scadenza (Unix)
  • nbf โ€” Not Before: valido non prima di questo timestamp
  • iat โ€” Issued At: quando il token รจ stato emesso
  • jti โ€” JWT ID: identificatore unico del token

Domande frequenti

Il token viene inviato a un server?

No. Tutta la decodifica avviene nel browser tramite JavaScript. Nessun dato lascia il tuo dispositivo.

Come verifico la firma?

Per HS256/384/512 incolla il segreto condiviso; per RS*, PS* ed ES* incolla la chiave pubblica in formato PEM (BEGIN PUBLIC KEY), JWK o l'intero JWKS del provider (la chiave viene scelta tramite kid). Il token di esempio HS256 si verifica con il segreto your-256-bit-secret.

Cosa significa "token scaduto"?

Il claim exp contiene un timestamp Unix. Se รจ nel passato, il token รจ scaduto e non dovrebbe essere accettato dall'API.