ESC

Generatore e Decodificatore JWT

Clicca "Genera JWT" per creare il tuo token...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Tutta l'elaborazione avviene nel tuo browser usando Web Crypto API. Nessun dato viene inviato a server. Non usare mai chiavi di produzione reali qui.

Esempi di Utilizzo

Token Utente Base

Un JWT semplice con claim di identità utente. Perfetto per imparare la struttura JWT e i token di autenticazione base.

Token Auth API

Un token di autenticazione API completo con emittente, audience, scadenza, ruoli e tutti i claim registrati standard.

Token Servizio a Servizio

Un token HS512 a breve durata per comunicazione sicura tra servizi con vincoli temporali rigorosi.

Funzionalità

Algoritmi Multipli

Supporto per algoritmi di firma HMAC HS256, HS384 e HS512 usando Web Crypto API

Decodifica e Verifica

Decodifica qualsiasi token JWT per ispezionare header e payload, con verifica firma opzionale

Output Colorato

Output JWT con parti header, payload e firma codificate per colore per facile identificazione

Privacy Prima di Tutto

Tutta l'elaborazione avviene localmente nel tuo browser usando Web Crypto API

Come Usare?

1

Configura Claim

Scegli il tuo algoritmo, modifica il JSON del payload con i tuoi claim e inserisci una chiave segreta.

2

Genera Token

Clicca Genera JWT per creare un token firmato. L'output mostra header, payload e firma codificati per colore.

3

Decodifica e Verifica

Passa alla scheda Decodifica per ispezionare qualsiasi token JWT. Fornisci una chiave segreta per verificare la firma.

Domande Frequenti

Un JWT è un token compatto e URL-safe con tre parti codificate in Base64url separate da punti: header.payload.signature. L'header dichiara l'algoritmo (es. HS256). Il payload porta i claim — dichiarazioni sul soggetto come ID utente, ruoli e tempo di scadenza. La firma verifica che il token non sia stato manomesso.

Tutti e tre sono varianti HMAC-SHA — algoritmi simmetrici dove la stessa chiave segreta firma e verifica il token. Il numero si riferisce alla dimensione dell'hash SHA: HS256 usa SHA-256 (32 byte), HS384 SHA-384 (48 byte), HS512 SHA-512 (64 byte). HS256 è il default per la maggior parte dei framework. Usa HS512 per il massimo margine di sicurezza quando le prestazioni lo consentono.

Claim registrati (standard IANA): sub (soggetto/ID utente), iss (emittente), aud (audience), exp (Unix timestamp di scadenza), nbf (non prima di), iat (emesso a), jti (ID token unico per la revoca). Aggiungi claim personalizzati per ruoli, permessi e dati specifici dell'app. Evita di memorizzare dati sensibili come password nel payload — è codificato in Base64url, non cifrato.

Aggiungi un claim exp con un valore Unix timestamp (secondi dall'epoch). Valori comuni: now + 3600 (1 ora), now + 86400 (24 ore), now + 604800 (7 giorni). Usa i pulsanti Claim Rapidi per inserire i campi standard. La scheda Decodifica mostra se un token è scaduto o valido, e quanto tempo manca alla scadenza. Un token scaduto deve essere rifiutato dal server anche se la firma è valida.

HS256 è simmetrico: la stessa chiave segreta firma e verifica. RS256 è asimmetrico: una chiave privata firma il token, una chiave pubblica lo verifica. RS256 è migliore per architetture multi-servizio dove i verificatori non dovrebbero poter creare token. Questo strumento supporta solo HS256/HS384/HS512 (simmetrico).

Sì. La scheda Decodifica accetta qualsiasi stringa JWT e mostra header e payload decodificati. Controlla anche il claim exp e riporta se il token è scaduto. La verifica della firma richiede il secret originale — senza di esso puoi leggere il payload ma non confermare l'autenticità. Nota: i payload JWT sono codificati in Base64url ma NON cifrati, quindi chiunque abbia la stringa del token può leggere i claim.

No. Anche se tutto viene eseguito interamente nel tuo browser, trattalo solo come strumento di sviluppo e apprendimento. I secret JWT di produzione appartengono alle variabili d'ambiente o a un gestore di segreti, mai a uno strumento browser. Genera token di test con secret usa e getta per l'apprendimento, il testing API e il debug dei flussi auth.

Niente. Tutto il signing e decoding JWT viene eseguito nel tuo browser usando la Web Crypto API (HMAC-SHA). Non vengono effettuate richieste di rete. Puoi disconnetterti da internet e lo strumento funziona identicamente.

Crea token JWT in pochi secondi

Configura i tuoi claim, scegli un algoritmo HMAC e genera un JWT firmato all'istante. L'output mostra header, payload e firma con colori distinti per capire ogni parte del token a colpo d'occhio.

Decodifica e verifica qualsiasi JWT

Incolla un token JWT nella scheda di decodifica per ispezionarne header e payload. Se fornisci la chiave segreta, lo strumento verifica anche se la firma e valida e se il token e scaduto.

Claim rapidi e scadenza configurabile

Aggiungi claim standard come iss, sub, aud ed exp con un clic. Imposta il tempo di scadenza in minuti, ore o giorni senza dover calcolare timestamp a mano.

Sicurezza nel browser

La firma HMAC viene eseguita tramite la Web Crypto API nativa del browser, non con librerie di terze parti. Nessun dato viene inviato a server. Ideale per sviluppo e test, ma non usare mai chiavi di produzione reali in strumenti online.

Sicurezza e Privacy

La sicurezza dei vostri dati è la nostra priorità

Elaborazione Locale

Tutta l'elaborazione avviene nel vostro browser

Nessun Trasferimento Dati

I vostri dati non vengono inviati ai nostri server

Nessun Archiviazione Dati

Nessun dato viene memorizzato o condiviso

Crittografia SSL

Crittografia SSL per connessione sicura

Passo Successivo

Anche su MoreOnlineTools