Strumento per sviluppatori / 13

Decodificatore JWT

Decodifica localmente l'header e il payload di un JWT, ricordando esplicitamente che la decodifica non equivale alla verifica.

Decodificatore JWT: TOEA decodifica in Base64URL e analizza i primi due segmenti del JWT; non utilizza chiavi, emittenti o criteri di attendibilità. Funziona al 100% localmente nel browser, senza caricare file sul server.

Esecuzioni
Nel browser
Costo
Gratuito · senza registrazione
Disponibilità
Pronto all'uso
Decodificatore della struttura JWTElaborazione locale

Funziona interamente nel browser

Decodifica solo: questo strumento non verifica la firma o l'autenticità di un token.

Leggere le claim

Un JWT è composto da tre parti Base64URL separate da punti: un header che indica l’algoritmo di firma, un payload di claim e una firma. Le claim standard sono iss (chi lo ha emesso), sub (a chi si riferisce), aud (a chi è destinato) ed exp, iat e nbf (quando scade, è stato emesso e diventa valido). Gli orari sono espressi in secondi Unix; il convertitore di timestamp li mostra come date.

Decodificare non significa verificare

Chiunque può creare un token con qualsiasi claim, quindi leggerle non dimostra nulla. Il servizio ricevente deve verificare la firma con la chiave corretta, rifiutare alg: none e controllare scadenza, emittente e destinatario. Per i token firmati con un segreto condiviso, il verificatore JWT controlla la firma.

Il payload è solo codificato, non crittografato: chiunque possieda il token può leggerlo. Non inserire mai password o dati personali nelle claim di un JWT.

Come usarlo

  1. Incolla un JWT composto da tre segmenti.
  2. Scegli Decodifica token.
  3. Esamina l'header, le dichiarazioni e la lunghezza della firma.

Privacy e limitazioni

Il token resta nel tuo browser. Evita di incollare credenziali attive in qualsiasi strumento: la decodifica non dimostra l'autenticità.

Strumenti correlati

Domande frequenti

Un token decodificato è valido?

No. Chiunque può creare delle dichiarazioni. L'applicazione che riceve il token deve verificare la firma, l'emittente, il destinatario, la scadenza e i criteri previsti.

La firma viene esposta?

Vengono mostrati il segmento della firma codificato e la lunghezza stimata in byte, ma la firma non viene convalidata.

Strumento gratuito · nel browser esecuzioni · senza account