Decodificatore JWT

Decodifica e ispeziona le intestazioni e il payload dei JSON Web Token.

Caricamento strumento…

Decodificatore JWTIncolla un JWT per vedere subito la sua intestazione e il suo payload decodificati, con le claim temporali iat, nbf ed exp mostrate come date leggibili e un badge in tempo reale scaduto/valido. La decodifica avviene interamente nel tuo browser, quindi i token non vengono inviati da nessuna parte – ma ricorda che la firma non viene verificata qui, perciò non fidarti mai di un payload finché non è validato lato server.

Cos'è Decodificatore JWT?

JWT Decoder è uno strumento online gratuito che decodifica e ispeziona i JSON Web Token (JWT) così che gli sviluppatori possano leggere il contenuto di un token di accesso, di un token ID o di un token bearer senza tirare a indovinare. Incolla un token nel formato standard header.payload.signature e lo strumento decodifica header e payload in base64url, li mostra come JSON formattato e leggibile e presenta le claim temporali iat, nbf ed exp come date comprensibili con un badge in tempo reale scaduto/valido. È pensato per ingegneri backend e frontend, tester QA e integratori di API che eseguono il debug di flussi di autenticazione, sessioni OAuth/OIDC o problemi di scadenza dei token. Nota che è un decodificatore, non un verificatore – non controlla la firma, quindi serve solo per l'ispezione.

Come usare Decodificatore JWT

  1. Copia il tuo JWT (header.payload.signature) dalla tua app, dagli strumenti di sviluppo del browser o da un'intestazione Authorization: Bearer.
  2. Incollalo nell'area di testo 'JWT token'.
  3. Leggi il JSON decodificato e formattato nelle sezioni Header e Payload sotto il campo di input.
  4. Se il payload include iat, nbf o exp, controlla le schede Issued (iat), Not before (nbf) ed Expires (exp) e il badge scaduto/valido per vedere la durata del token.
  5. Usa il pulsante Copia su Header o Payload per copiare il JSON formattato, oppure fai clic su Cancella per reimpostare l'input.

Esempi

Decodificare un'intestazione JWT

Input

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Output

{
  "alg": "HS256",
  "typ": "JWT"
}

La sezione Header mostra il JSON decodificato e formattato del primo segmento.

Leggere le claim di scadenza

Incolla un token il cui payload contenga exp/iat/nbf. Lo strumento converte ogni claim in secondi epoch in una data locale leggibile e mostra un badge verde 'valido' o rosso 'scaduto' accanto al valore Expires (exp), aggiornato ogni secondo.

Token malformato

Input

not-a-jwt

Output

Malformed token — expected header.payload.signature

Una stringa priva di almeno un segmento di header e uno di payload (senza separatori a punto) attiva questo errore invece di essere decodificata.

Domande frequenti

Questo strumento verifica la firma del JWT?
No. Decodifica e mostra solo l'header e il payload – non verifica la firma. Non fidarti mai di un payload decodificato finché la firma non è validata lato server; tratta l'output solo come ispezione.
Quale formato di token si aspetta?
Un JWT standard con almeno una sezione header.payload (header.payload.signature). Divide ai punti e decodifica i primi due segmenti in base64url, quindi la parte della firma viene ignorata durante la decodifica.
Quali claim temporali mostra?
Presenta le claim numeriche standard in secondi epoch iat (emesso il), nbf (non prima di) ed exp (scade), formattando ciascuna come una data locale leggibile. Contrassegna i token scaduti e avvisa quando un token non è ancora valido perché nbf è nel futuro. Le schede statistiche compaiono solo quando è presente almeno una di queste claim.
Il mio token viene caricato o inviato da qualche parte?
No. Tutto viene eseguito interamente lato client nel tuo browser usando la decodifica base64 e JSON integrata – il tuo token non viene mai caricato su alcun server, il che rende sicura l'ispezione di token di accesso sensibili.
Perché ricevo un errore su un token apparentemente valido?
Se l'input ha meno di due segmenti o l'header/payload è vuoto vedrai il messaggio 'Malformed token', e se un segmento non è un JSON codificato in base64url valido vedrai un errore 'invalid'. Assicurati di aver incollato il token completo senza spazi aggiuntivi o virgolette attorno.

Strumenti correlati