Decodificatore JWT
Leggi i claim e controlla la scadenza
Dati di partenza
Il token viene decodificato nel tuo browser e non viene mai trasmesso.
Risultato
Nessun token
Incolla un JWT e qui comparirà il suo contenuto.
Un JWT sembra indecifrabile, ma le sue prime due parti sono solo Base64: i claim al suo interno sono leggibili da chiunque abbia il token. Quando un’API risponde 401, decodificare il token di solito mostra subito se è scaduto o se manca un claim.
Come si usa
- 1 Incolla il token.
- 2 Intestazione e contenuto vengono decodificati all’istante.
- 3 Controlla gli orari di emissione e scadenza, mostrati nel tuo fuso orario.
- 4 La firma viene mostrata ma non verificata: per farlo serve la chiave segreta.
Domande frequenti
È sicuro incollare qui un token?
La decodifica avviene interamente nel tuo browser e nulla viene trasmesso. Detto questo, un token valido è una credenziale attiva: trattalo come una password e revocalo se lo hai incollato da qualche parte di cui non sei sicuro.
Perché la firma non può essere verificata?
La verifica richiede la chiave segreta o pubblica con cui il token è stato firmato, che ha solo il server che lo ha emesso. La decodifica mostra che cosa dichiara il token; la verifica dimostra che quelle dichiarazioni non sono state alterate.
Posso mettere dati sensibili in un JWT?
No. Il contenuto è codificato, non cifrato: chiunque abbia il token può leggere ogni claim. La firma impedisce la manomissione, non la lettura.