Strumento per sviluppatori / 13
Decodificatore JWT
Decodifica localmente l'header e il payload di un JWT, ricordando esplicitamente che la decodifica non equivale alla verifica.
Decodificatore JWT: TOEA decodifica in Base64URL e analizza i primi due segmenti del JWT; non utilizza chiavi, emittenti o criteri di attendibilità. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Decodifica solo: questo strumento non verifica la firma o l'autenticità di un token.
Leggere le claim
Un JWT è composto da tre parti Base64URL separate da punti: un header che indica l’algoritmo di firma, un payload di claim e una firma. Le claim standard sono iss (chi lo ha emesso), sub (a chi si riferisce), aud (a chi è destinato) ed exp, iat e nbf (quando scade, è stato emesso e diventa valido). Gli orari sono espressi in secondi Unix; il convertitore di timestamp li mostra come date.
Decodificare non significa verificare
Chiunque può creare un token con qualsiasi claim, quindi leggerle non dimostra nulla. Il servizio ricevente deve verificare la firma con la chiave corretta, rifiutare alg: none e controllare scadenza, emittente e destinatario. Per i token firmati con un segreto condiviso, il verificatore JWT controlla la firma.
Il payload è solo codificato, non crittografato: chiunque possieda il token può leggerlo. Non inserire mai password o dati personali nelle claim di un JWT.
Come usarlo
- Incolla un JWT composto da tre segmenti.
- Scegli Decodifica token.
- Esamina l'header, le dichiarazioni e la lunghezza della firma.
Privacy e limitazioni
Il token resta nel tuo browser. Evita di incollare credenziali attive in qualsiasi strumento: la decodifica non dimostra l'autenticità.
Strumenti correlati
Domande frequenti
Un token decodificato è valido?
No. Chiunque può creare delle dichiarazioni. L'applicazione che riceve il token deve verificare la firma, l'emittente, il destinatario, la scadenza e i criteri previsti.
La firma viene esposta?
Vengono mostrati il segmento della firma codificato e la lunghezza stimata in byte, ma la firma non viene convalidata.
Strumento gratuito · nel browser esecuzioni · senza account