Decodificatore JWT
Incolla un JSON Web Token e leggi intestazione e claim. Il token non lascia il browser.
Risultato
Incolla o scrivi qui sopra per vedere il risultato.
I tuoi file restano sul tuo dispositivo
Questo strumento viene eseguito interamente nel tuo browser. Ciò che incolli viene elaborato sul tuo dispositivo e non viene mai inviato a un server, quindi puoi usarlo in sicurezza con token, chiavi e testi non pubblicati.
Come funziona
- Copia il token dall’intestazione Authorization, da un cookie o dallo spazio locale. Sono tre segmenti Base64url separati da punti.
- Incollalo nel riquadro. Un prefisso Bearer e gli spazi attorno vengono ignorati da soli.
- Premi Decodifica JWT. L’intestazione mostra algoritmo e identificativo della chiave, il payload i claim come JSON formattato.
- Controlla i claim temporali: exp, iat e nbf compaiono in secondi Unix e come date leggibili, così si vede a colpo d’occhio se il token è scaduto.
Domande frequenti
- Questo strumento verifica la firma?
- No. Decodifica intestazione e payload, che sono soltanto codificati in Base64url, non cifrati. Verificare la firma richiede il segreto o la chiave pubblica dell’emittente e va fatto sul tuo server. Non fidarti mai dei claim solo perché si decodificano senza errori.
- È prudente incollare qui un token di accesso vero?
- La decodifica avviene interamente nel browser; il token non viene trasmesso né a Nouplo né ad altri. Detto questo, un token valido resta una credenziale: trattalo come una password ed evita di incollarlo su computer condivisi o pubblici.
- Perché riesco a leggere il payload senza chiave?
- Un JWS — il consueto JWT firmato — è pensato per essere leggibile. Il Base64url è una codifica, non una cifratura. La firma prova soltanto che il token non è stato modificato; non ne nasconde il contenuto. Se serve riservatezza, usa un JWE o tieni fuori dal token ciò che è sensibile.
- Che cosa significano exp, iat, nbf, iss, sub e aud?
- exp è la scadenza, iat il momento di emissione, nbf il momento prima del quale non va accettato, tutti in secondi Unix. iss indica l’emittente, sub il soggetto (di solito l’identificativo dell’utente) e aud il pubblico previsto.
- Dice che il token non è valido. Perché?
- Un JWT deve avere esattamente tre parti separate da punti, e le prime due devono essere Base64url valido che dia JSON. Le cause abituali sono una copia troncata, una virgoletta o un ritorno a capo di troppo, o un identificativo di sessione opaco che non è affatto un JWT.
Strumenti correlati
∿ Base64 Dal testo al Base64 e ritorno, con UTF-8 corretto e alfabeto sicuro per URL opzionale. {} Formattatore JSON Incolla JSON e riprendilo rientrato, minimizzato o validato. I tuoi dati restano su questa pagina. # Generatore di hash Il digest MD5, SHA-1 o SHA-2 di un testo, calcolato sul tuo dispositivo. ▤ Convertitore di timestamp Incolla un valore epoch o una data e vedila in UTC, ora locale e ISO 8601.