Vai al contenuto
HandfulTools

Decodificare JWT

Incolla un JSON Web Token per vederne header e claim come JSON formattato, con le date di emissione, di validità iniziale e di scadenza convertite in formato leggibile. La decodifica avviene in locale: il token non viene mai inviato da nessuna parte.

Funziona nel tuo browser

Loading…

Come si usa

  1. Incolla il token (con o senza «Bearer»).
  2. Leggi header e payload.
  3. Controlla lo stato di scadenza e le date.

Come funziona

Un JWT ha tre parti codificate in Base64URL e separate da punti: header, payload e firma. Le prime due sono JSON e vengono decodificate qui. I claim temporali (iat, nbf, exp) sono secondi dall'epoch Unix e vengono convertiti nella tua ora locale.

La firma non viene verificata, perché servirebbe il segreto o la chiave pubblica di chi ha emesso il token. Chiunque può leggere il payload di un JWT, quindi non metterci mai dei segreti.

Esempi

Payload
{"sub":"123","exp":1893456000} → scade il 1º gennaio 2030.

Usi comuni

  • Analizzare i problemi di autenticazione
  • Controllare gli scope e i ruoli di un token
  • Verificare le date di scadenza

Privacy e sicurezza

Questo strumento funziona interamente nel tuo browser. I tuoi file e i tuoi testi non vengono mai caricati sui nostri server: l'elaborazione avviene sul tuo dispositivo e anche il risultato viene creato lì. Come ogni strumento tratta i file

Domande frequenti

È sicuro incollare un token di produzione?

La decodifica è locale, quindi non viene trasmesso nulla. Resta il fatto che un token valido dà accesso: trattalo come una password e lascialo scadere o revocalo se è stato esposto.

Può verificare la firma?

No. La verifica richiede la chiave di firma e deve avvenire sul tuo server.

Ultimo aggiornamento: