ESC

Decodificatore Token JWT

Questo e solo un decodificatore - nessuna firma o verifica. Tutta l'elaborazione avviene nel tuo browser. Nessun dato viene inviato a nessun server.

Output Decodificato

Header
-
Payload
-
Claims Registrati
Claim Valore Descrizione
Firma
-

Esempi di Utilizzo

Token JWT Base

Un JWT semplice con claims utente base come subject e nome. Perfetto per comprendere la struttura JWT.

Token Scaduto

Un token JWT scaduto per vedere come il decodificatore mostra lo stato di scadenza e i timestamp.

Token con Tutti i Claims

Un JWT completo con tutti i claims registrati standard: iss, sub, aud, exp, nbf, iat e jti.

Funzionalita

Sezioni Colorate

Header (blu), payload (verde) e firma (rosso) sono visivamente separati per una lettura facile

Rilevamento Scadenza

Controlla automaticamente se il token e scaduto confrontando il claim exp con l'ora corrente

Ispettore Claims

Visualizza tutti i claims JWT registrati (iss, sub, aud, exp, nbf, iat, jti) con date leggibili

Privacy Prima

Tutta la decodifica avviene localmente nel tuo browser usando JavaScript. Nessun token viene inviato a server

Come Usare?

1

Incolla Token

Incolla il tuo token JWT nel campo di input. Il token verra decodificato automaticamente all'incollamento.

2

Ispeziona Output

Visualizza header, payload e firma decodificati in sezioni colorate. Controlla i claims registrati e lo stato di scadenza.

3

Copia Sezioni

Copia le singole sezioni (header, payload, firma) negli appunti usando i pulsanti di copia.

Domande Frequenti

Un JSON Web Token (JWT) è un token compatto e sicuro per URL, composto da tre sezioni codificate in Base64url separate da punti: Header.Payload.Signature. L'header contiene il tipo di token e l'algoritmo di firma (ad esempio {"alg":"HS256","typ":"JWT"}). Il payload contiene i claims — dichiarazioni sull'utente o sulla sessione (ad esempio ID utente, ruolo, tempo di scadenza). La firma lega l'header e il payload con una chiave segreta o privata, prevenendo manomissioni. I JWT sono utilizzati per l'autenticazione API, il single sign-on (SSO) e la gestione delle sessioni stateless.

Questi termini si riferiscono all'algoritmo di firma nell'header del JWT. HS256 (HMAC-SHA256) utilizza una chiave segreta condivisa — la stessa chiave viene usata per firmare e per verificare. Ciò significa che chiunque possieda la chiave può creare token validi. RS256 (RSA-SHA256) utilizza una coppia di chiavi pubblica/privata — il server firma con una chiave privata e pubblica una chiave pubblica per la verifica. RS256 è più sicuro nei sistemi distribuiti perché i verificatori hanno bisogno solo della chiave pubblica e non possono falsificare i token. Questo decoder ti mostra il campo alg ma non può verificare nessuno dei due algoritmi — legge solo ciò che c'è all'interno.

No. La verifica della firma richiede il segreto (per gli algoritmi HMAC) o la chiave pubblica (per gli algoritmi RSA/EC) che è stato usato per firmare il token. Questo strumento decodifica solo — esegue la decodifica Base64url dell'header e del payload per mostrarti il contenuto senza alcuna verifica crittografica. La sezione della firma viene visualizzata così com'è ma non viene validata. Per la verifica della firma, utilizza la tua libreria JWT lato server (jsonwebtoken per Node.js, PyJWT per Python, java-jwt per Java, ecc.).

I registered claims sono campi del payload standardizzati definiti nella RFC 7519. I sette standard claims: iss (issuer) — chi ha emesso il token; sub (subject) — di chi riguarda il token (solitamente un ID utente); aud (audience) — destinatari previsti; exp (expiration time) — timestamp Unix dopo il quale il token non è valido; nbf (not before) — timestamp Unix prima del quale il token non deve essere accettato; iat (issued at) — timestamp Unix di quando il token è stato creato; jti (JWT ID) — identificatore unico per il token. Questo strumento converte exp, nbf e iat da timestamp Unix a date leggibili dall'uomo.

Il decoder controlla il claim exp rispetto all'ora attuale e segnala chiaramente i token scaduti. Un token scaduto significa che l'API lo rifiuterà con una risposta 401 Unauthorized — devi usare il tuo refresh token per ottenere un nuovo access token (se il tuo sistema di autenticazione supporta i refresh token) o effettuare nuovamente l'accesso. Se stai debuggando un errore "expired token" da un'API, questo decoder ti mostrerà esattamente quando il token è scaduto e quando è stato emesso.

Il campo alg nell'header viene visualizzato come decodificato — se un token ha "alg":"none" lo vedrai. Questa è una nota vulnerabilità JWT: alcune implementazioni iniziali accettavano token senza firma (alg:none), permettendo agli attaccanti di falsificare payload arbitrari. Qualsiasi libreria JWT implementata correttamente rifiuta i token alg:none per impostazione predefinita. Se vedi alg:none in un token del tuo sistema, si tratta di un bug di sicurezza critico che richiede attenzione immediata.

No. Tutta la decodifica avviene nel tuo browser usando JavaScript — la decodifica Base64url non richiede alcun calcolo lato server. I tuoi token JWT, inclusi eventuali ID utente, ruoli o dati di sessione che contengono, non lasciano mai il tuo dispositivo. Detto questo, fai attenzione a incollare token JWT di produzione in qualsiasi strumento online — anche questo. Per debuggare problemi di autenticazione in produzione, usa invece la scheda network degli strumenti per sviluppatori del tuo browser o il tuo sistema di logging.

Un JWT valido deve avere esattamente due punti che separano tre sezioni codificate in Base64url. Se un token non ha punti, non è un JWT — potrebbe essere un token opaco (un identificatore casuale che richiede una ricerca lato server) piuttosto che un JWT autocontenuto. Alcuni sistemi usano entrambi i tipi: un refresh token opaco e un access token JWT. Se ricevi un errore "Invalid JWT format", verifica di aver incollato l'access token (che dovrebbe iniziare con "ey") e non il refresh token.

Cos'e il Decodificatore JWT?

Hai ricevuto un token JWT da un'API e vuoi sapere cosa c'e dentro? Incollalo qui e vedi istantaneamente header, payload e claims decodificati in formato leggibile. Ti dice anche subito se il token e scaduto.

Perche Usare Questo Decodificatore JWT?

Sezioni colorate (header blu, payload verde, firma rosso) per leggere facilmente. Rileva la scadenza automaticamente, mostra tutti i claims con date vere invece di timestamp Unix. Tutto resta nel browser - i tuoi token non lasciano mai il dispositivo.

Sicurezza e Privacy

La sicurezza dei vostri dati è la nostra priorità

Elaborazione Locale

Tutta l'elaborazione avviene nel vostro browser

Nessun Trasferimento Dati

I vostri dati non vengono inviati ai nostri server

Nessun Archiviazione Dati

Nessun dato viene memorizzato o condiviso

Crittografia SSL

Crittografia SSL per connessione sicura

Passo Successivo

Anche su MoreOnlineTools