Decodifica i JSON Web Token
Un JSON Web Token (JWT) contiene informazioni (claim) su un utente o una sessione in tre parti: un header, un payload e una firma, ciascuna codificata in Base64URL e separate da punti. Incolla un token per vederne header e payload come JSON formattato, oltre a quando è stato emesso e quando scade, mostrati nella tua ora locale.
Per i token firmati con una chiave segreta condivisa (HS256, HS384, HS512) puoi inserire la chiave per verificare che la firma sia valida. La decodifica avviene interamente nel tuo browser, quindi i token, che spesso danno accesso agli account, non vengono mai inviati altrove.
Perché Usare Questo Decodificatore JWT?
- Header e payload come JSON formattato
- Scadenza, emissione e validità iniziale nella tua ora locale
- Verifica delle firme HS256, HS384 e HS512
- Privato: il token non lascia mai il tuo browser
Come Decodificare un JWT
- Incolla il token nel campo: un eventuale prefisso "Bearer " viene rimosso automaticamente
- Leggi header, payload e scadenza
- Facoltativamente, inserisci la chiave segreta per verificare una firma HMAC
Domande Frequenti
Questo decodificatore JWT è gratuito?
Sì, è completamente gratuito e senza limiti.
Il payload di un JWT è crittografato?
No. Un normale JWT (firmato) è solo codificato: chiunque abbia il token può leggerne il payload. La firma dimostra soltanto che il token non è stato modificato, quindi non inserire mai dati segreti nel payload di un JWT.
Quali firme possono essere verificate?
Le firme HMAC (HS256, HS384, HS512), usando la chiave segreta. I token firmati con RS256, ES256 e altri algoritmi a chiave pubblica vengono decodificati, ma la loro firma non viene verificata qui.
È sicuro incollare qui un token reale?
Il token e la chiave segreta vengono elaborati solo nel tuo browser e non vengono mai inviati al nostro server. Tuttavia, tratta i token di produzione come password e incollali solo su dispositivi di cui ti fidi.