Vai al contenuto
Utilizy

Decodificatore JWT

Leggi i claim e controlla la scadenza

Funziona nel tuo browser

Dati di partenza

Il token viene decodificato nel tuo browser e non viene mai trasmesso.

Risultato

Risultato

Nessun token

Incolla un JWT e qui comparirà il suo contenuto.

Un JWT sembra indecifrabile, ma le sue prime due parti sono solo Base64: i claim al suo interno sono leggibili da chiunque abbia il token. Quando un’API risponde 401, decodificare il token di solito mostra subito se è scaduto o se manca un claim.

Come si usa

  1. 1 Incolla il token.
  2. 2 Intestazione e contenuto vengono decodificati all’istante.
  3. 3 Controlla gli orari di emissione e scadenza, mostrati nel tuo fuso orario.
  4. 4 La firma viene mostrata ma non verificata: per farlo serve la chiave segreta.

Domande frequenti

È sicuro incollare qui un token?

La decodifica avviene interamente nel tuo browser e nulla viene trasmesso. Detto questo, un token valido è una credenziale attiva: trattalo come una password e revocalo se lo hai incollato da qualche parte di cui non sei sicuro.

Perché la firma non può essere verificata?

La verifica richiede la chiave segreta o pubblica con cui il token è stato firmato, che ha solo il server che lo ha emesso. La decodifica mostra che cosa dichiara il token; la verifica dimostra che quelle dichiarazioni non sono state alterate.

Posso mettere dati sensibili in un JWT?

No. Il contenuto è codificato, non cifrato: chiunque abbia il token può leggere ogni claim. La firma impedisce la manomissione, non la lettura.

Da usare insieme a