it

Decodificare JWT

Decodifica un JSON Web Token in locale nel browser in JSON leggibile: header e payload in chiaro, senza alcun caricamento.

Elaborazione in locale sul tuo dispositivo ...

Elaborazione in locale sul tuo dispositivo ...

0%

Il mio file viene caricato?

No. Tutto avviene nel tuo browser - il tuo file non lascia mai il dispositivo. Perché è verificabile

Nessun caricamento100% in locale
I contenuti restano tuoinessun accesso di terzi
Hosted in GermanyGlobal Content Delivery
Verificato esternamenteTLS A+ · Intestazioni A+

Un JSON Web Token (JWT, RFC 7519) è un token compatto composto da tre parti separate da punti: header, payload e firma. Header e payload sono semplicemente JSON codificato in Base64URL (RFC 7515): non un segreto, ma solo una notazione sicura per il trasporto. Questo strumento separa le parti, decodifica header e payload e mostra il JSON contenuto con un'indentazione pulita. A colpo d'occhio vedi quale algoritmo è dichiarato e quali dati (claim) trasporta il token.

Importante e onesto: questo strumento si limita a decodificare, non verifica la firma. Una verifica reale richiede il segreto o la chiave pubblica dell'emittente, che questo strumento di proposito non chiede mai. Un token decodificato quindi non è ancora un token affidabile: il suo contenuto potrebbe essere stato manomesso. Usa questa vista per capire e fare debug (quali claim, quando scade exp, quale iss), mai come prova di autenticità.

Tutta l'elaborazione avviene interamente in locale nel browser, in puro JavaScript: il token non viene caricato, non viene salvato e nessuna libreria esterna viene scaricata da un CDN. Questo è decisivo proprio con i token, perché un token di accesso o di identità non deve finire in un modulo online altrui. Se ciò che incolli non è un JWT valido, lo strumento lo segnala con onestà invece di inventare un risultato sbagliato.

Il debugger JWT online più noto (jwt.io e simili) avverte esso stesso di non incollare token di produzione reali, perché l'elaborazione passa attraverso un sito esterno. Con questo strumento questo problema non si pone: funziona interamente in locale nel browser, senza account e senza trasferimento di dati - un vero token di accesso o identità con dati utente reali è qui sicuro quanto un token di prova.

Scheda tecnica

Scheda tecnica
Formati di inputInserimento testo
Formato di outputJSON
Elaborazione in batchNo
ElaborazioneIn locale nel browser (JavaScript)
Caricamento fileNessuno

In 3 passaggi

  1. Incolla il JWT nel campo di testo.
  2. Fai clic su Decodifica.
  3. Leggi o scarica header e payload come JSON.

Limiti: Decodifica pura, senza verifica della firma: lo strumento NON conferma che un token sia autentico o integro, servirebbe la chiave dell'emittente. Non controlla nemmeno se il token è scaduto; mostra solo i claim. I token cifrati (JWE) non vengono decifrati. Header e payload sono solo Base64URL, non cifratura, quindi non mettere mai segreti nel payload.

Domande frequenti

Il mio token viene caricato?

No. La decodifica viene eseguita interamente in locale nel browser; il token non lascia mai il tuo dispositivo e non viene salvato.

Lo strumento verifica la firma?

No. Decodifica solo header e payload. Verificare la firma richiede la chiave dell'emittente, che questo strumento di proposito non chiede mai. Un token decodificato non è un token affidabile.

Un JWT è cifrato?

Di solito no. Header e payload sono solo codificati in Base64URL, che chiunque può rileggere. Per questo non mettere segreti nel payload.

Cosa significano claim come exp, iat o iss?

Claim standard: iss è l'emittente, iat il momento di emissione, exp la scadenza (in tempo Unix), sub il soggetto. Lo strumento li mostra così come sono; non li valuta.

Cosa succede con un input non valido?

Se ciò che incolli non è un JWT valido (numero di parti errato o Base64URL danneggiato), lo strumento segnala un errore onesto invece di produrre un risultato sbagliato.

La decodifica funziona anche su cellulare?

Sì, in qualsiasi browser mobile aggiornato come su desktop - il token resta locale.

Serve un account?

No. Nessun account, nessuna registrazione, nessun limite sul numero di token decodificati.

È sicuro incollare qui un vero token di produzione?

Sì - più sicuro che sulla maggior parte dei debugger online, perché il token non lascia mai il tuo dispositivo. Comunque: tratta un token come una password, incollalo solo quando serve davvero.

Strumenti correlati

Codificare in Base64 · Calcola un checksum · Generatore di UUID · Visualizza X.509 · Generatore CSR · Generatore BIP39