Nouplo

Decodificatore JWT

Incolla un JSON Web Token e leggi intestazione e claim. Il token non lascia il browser.

Risultato
Incolla o scrivi qui sopra per vedere il risultato.

I tuoi file restano sul tuo dispositivo

Questo strumento viene eseguito interamente nel tuo browser. Ciò che incolli viene elaborato sul tuo dispositivo e non viene mai inviato a un server, quindi puoi usarlo in sicurezza con token, chiavi e testi non pubblicati.

Come funziona

  1. Copia il token dall’intestazione Authorization, da un cookie o dallo spazio locale. Sono tre segmenti Base64url separati da punti.
  2. Incollalo nel riquadro. Un prefisso Bearer e gli spazi attorno vengono ignorati da soli.
  3. Premi Decodifica JWT. L’intestazione mostra algoritmo e identificativo della chiave, il payload i claim come JSON formattato.
  4. Controlla i claim temporali: exp, iat e nbf compaiono in secondi Unix e come date leggibili, così si vede a colpo d’occhio se il token è scaduto.

Domande frequenti

Questo strumento verifica la firma?
No. Decodifica intestazione e payload, che sono soltanto codificati in Base64url, non cifrati. Verificare la firma richiede il segreto o la chiave pubblica dell’emittente e va fatto sul tuo server. Non fidarti mai dei claim solo perché si decodificano senza errori.
È prudente incollare qui un token di accesso vero?
La decodifica avviene interamente nel browser; il token non viene trasmesso né a Nouplo né ad altri. Detto questo, un token valido resta una credenziale: trattalo come una password ed evita di incollarlo su computer condivisi o pubblici.
Perché riesco a leggere il payload senza chiave?
Un JWS — il consueto JWT firmato — è pensato per essere leggibile. Il Base64url è una codifica, non una cifratura. La firma prova soltanto che il token non è stato modificato; non ne nasconde il contenuto. Se serve riservatezza, usa un JWE o tieni fuori dal token ciò che è sensibile.
Che cosa significano exp, iat, nbf, iss, sub e aud?
exp è la scadenza, iat il momento di emissione, nbf il momento prima del quale non va accettato, tutti in secondi Unix. iss indica l’emittente, sub il soggetto (di solito l’identificativo dell’utente) e aud il pubblico previsto.
Dice che il token non è valido. Perché?
Un JWT deve avere esattamente tre parti separate da punti, e le prime due devono essere Base64url valido che dia JSON. Le cause abituali sono una copia troncata, una virgoletta o un ritorno a capo di troppo, o un identificativo di sessione opaco che non è affatto un JWT.

Strumenti correlati