Decodificare JWT
Incolla un JSON Web Token per vederne header e claim come JSON formattato, con le date di emissione, di validità iniziale e di scadenza convertite in formato leggibile. La decodifica avviene in locale: il token non viene mai inviato da nessuna parte.
Funziona nel tuo browser
Come si usa
- Incolla il token (con o senza «Bearer»).
- Leggi header e payload.
- Controlla lo stato di scadenza e le date.
Come funziona
Un JWT ha tre parti codificate in Base64URL e separate da punti: header, payload e firma. Le prime due sono JSON e vengono decodificate qui. I claim temporali (iat, nbf, exp) sono secondi dall'epoch Unix e vengono convertiti nella tua ora locale.
La firma non viene verificata, perché servirebbe il segreto o la chiave pubblica di chi ha emesso il token. Chiunque può leggere il payload di un JWT, quindi non metterci mai dei segreti.
Esempi
- Payload
- {"sub":"123","exp":1893456000} → scade il 1º gennaio 2030.
Usi comuni
- Analizzare i problemi di autenticazione
- Controllare gli scope e i ruoli di un token
- Verificare le date di scadenza
Privacy e sicurezza
Questo strumento funziona interamente nel tuo browser. I tuoi file e i tuoi testi non vengono mai caricati sui nostri server: l'elaborazione avviene sul tuo dispositivo e anche il risultato viene creato lì. Come ogni strumento tratta i file
Domande frequenti
È sicuro incollare un token di produzione?
La decodifica è locale, quindi non viene trasmesso nulla. Resta il fatto che un token valido dà accesso: trattalo come una password e lascialo scadere o revocalo se è stato esposto.
Può verificare la firma?
No. La verifica richiede la chiave di firma e deve avvenire sul tuo server.
Ultimo aggiornamento: