Decodificatore JWT
Decodifica e ispeziona le intestazioni e il payload dei JSON Web Token.
Decodificatore JWT — Incolla un JWT per vedere subito la sua intestazione e il suo payload decodificati, con le claim temporali iat, nbf ed exp mostrate come date leggibili e un badge in tempo reale scaduto/valido. La decodifica avviene interamente nel tuo browser, quindi i token non vengono inviati da nessuna parte – ma ricorda che la firma non viene verificata qui, perciò non fidarti mai di un payload finché non è validato lato server.
Cos'è Decodificatore JWT?
JWT Decoder è uno strumento online gratuito che decodifica e ispeziona i JSON Web Token (JWT) così che gli sviluppatori possano leggere il contenuto di un token di accesso, di un token ID o di un token bearer senza tirare a indovinare. Incolla un token nel formato standard header.payload.signature e lo strumento decodifica header e payload in base64url, li mostra come JSON formattato e leggibile e presenta le claim temporali iat, nbf ed exp come date comprensibili con un badge in tempo reale scaduto/valido. È pensato per ingegneri backend e frontend, tester QA e integratori di API che eseguono il debug di flussi di autenticazione, sessioni OAuth/OIDC o problemi di scadenza dei token. Nota che è un decodificatore, non un verificatore – non controlla la firma, quindi serve solo per l'ispezione.
Come usare Decodificatore JWT
- Copia il tuo JWT (header.payload.signature) dalla tua app, dagli strumenti di sviluppo del browser o da un'intestazione Authorization: Bearer.
- Incollalo nell'area di testo 'JWT token'.
- Leggi il JSON decodificato e formattato nelle sezioni Header e Payload sotto il campo di input.
- Se il payload include iat, nbf o exp, controlla le schede Issued (iat), Not before (nbf) ed Expires (exp) e il badge scaduto/valido per vedere la durata del token.
- Usa il pulsante Copia su Header o Payload per copiare il JSON formattato, oppure fai clic su Cancella per reimpostare l'input.
Esempi
Decodificare un'intestazione JWT
Input
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig
Output
{
"alg": "HS256",
"typ": "JWT"
}La sezione Header mostra il JSON decodificato e formattato del primo segmento.
Leggere le claim di scadenza
Incolla un token il cui payload contenga exp/iat/nbf. Lo strumento converte ogni claim in secondi epoch in una data locale leggibile e mostra un badge verde 'valido' o rosso 'scaduto' accanto al valore Expires (exp), aggiornato ogni secondo.
Token malformato
Input
not-a-jwt
Output
Malformed token — expected header.payload.signature
Una stringa priva di almeno un segmento di header e uno di payload (senza separatori a punto) attiva questo errore invece di essere decodificata.
Domande frequenti
- Questo strumento verifica la firma del JWT?
- No. Decodifica e mostra solo l'header e il payload – non verifica la firma. Non fidarti mai di un payload decodificato finché la firma non è validata lato server; tratta l'output solo come ispezione.
- Quale formato di token si aspetta?
- Un JWT standard con almeno una sezione header.payload (header.payload.signature). Divide ai punti e decodifica i primi due segmenti in base64url, quindi la parte della firma viene ignorata durante la decodifica.
- Quali claim temporali mostra?
- Presenta le claim numeriche standard in secondi epoch iat (emesso il), nbf (non prima di) ed exp (scade), formattando ciascuna come una data locale leggibile. Contrassegna i token scaduti e avvisa quando un token non è ancora valido perché nbf è nel futuro. Le schede statistiche compaiono solo quando è presente almeno una di queste claim.
- Il mio token viene caricato o inviato da qualche parte?
- No. Tutto viene eseguito interamente lato client nel tuo browser usando la decodifica base64 e JSON integrata – il tuo token non viene mai caricato su alcun server, il che rende sicura l'ispezione di token di accesso sensibili.
- Perché ricevo un errore su un token apparentemente valido?
- Se l'input ha meno di due segmenti o l'header/payload è vuoto vedrai il messaggio 'Malformed token', e se un segmento non è un JSON codificato in base64url valido vedrai un errore 'invalid'. Assicurati di aver incollato il token completo senza spazi aggiuntivi o virgolette attorno.
Strumenti correlati
Codifica / decodifica Base32 / Base58
Codifica testo in Base32 (RFC 4648) o Base58 (l'alfabeto di Bitcoin) e decodifica entrambi di nuovo in testo, completamente sicuro in UTF-8 e interamente nel tuo browser.
Codifica / decodifica Base64
Codifica o decodifica Base64 (compatibile con UTF-8) con alfabeto URL-safe, riempimento opzionale, a capo 64/76, conteggio di byte e caratteri in tempo reale e vista byte in hex o binario.
Convertitore di maiuscole/minuscole e contatore
Converti il testo tra UPPERCASE, camelCase, PascalCase, snake_case, CONSTANT_CASE, kebab-case, dot.case e altro, e conta caratteri, parole e righe.
Formattatore e minificatore di codice
Abbellisci o minifica HTML, CSS e JavaScript all'istante nel tuo browser, con rientro di 2 spazi, 4 spazi o tabulazione e compressione JavaScript basata su Terser.