Vai al contenuto
helpyself

Decodificatore JWT

Local only — nothing is uploaded unless you save or share it.

Un decodificatore JWT che ispeziona i JSON Web Token in sicurezza.

  1. Incolla il tuo token, con o senza il prefisso Bearer
  2. Leggi intestazione, payload e i claim decodificati
  3. Controlla la nota di scadenza per vedere se è ancora valido nel tempo

Decodificato, non verificato. Controllare una firma richiede la chiave dell'emittente, che nessuno strumento nel browser possiede. Questo mostra che cosa dice il token — non prenderlo mai come prova che sia autentico.

Salva questo strumento

Tieni Decodificatore JWT a portata di mano

Aggiungi ai preferiti

Su questo strumento

Un JSON Web Token impacchetta tre parti codificate in base64url dentro una sola stringa: un'intestazione che descrive l'algoritmo di firma, un payload di claim e una firma. Le prime due sono soltanto codificate, non cifrate, quindi chiunque abbia il token può leggere tutto ciò che contiene. Questo decodificatore mostra entrambe, traduce i claim registrati in etichette leggibili e converte i claim di marca temporale in date reali con una nota in parole semplici come scaduto tre giorni fa oppure valido ancora per un'ora. Una cosa che questo strumento deliberatamente non fa è dirti che un token è valido. Verificare una firma richiede il segreto o la chiave pubblica dell'emittente, che nessuno strumento nel browser può avere, quindi un token che si decodifica perfettamente può comunque essere falsificato o manomesso. La decodifica avviene interamente sul tuo dispositivo, cosa che qui conta più che nella maggior parte degli strumenti: un JWT è di solito una credenziale viva, e incollarlo in un sito che lo trasmette equivale a consegnare una sessione attiva.

Domande frequenti

Questo verifica la firma del token?

No, e nessun decodificatore nel browser può farlo. La verifica richiede il segreto o la chiave pubblica dell'emittente. Questo strumento ti dice che cosa dice un token, non se sia autentico. Verifica sempre le firme sul tuo server prima di fidarti del contenuto di un token.

È sicuro incollare qui un token vero?

La decodifica avviene interamente nel tuo browser e non viene trasmesso nulla, quindi questa pagina non vede mai il tuo token. Detto ciò, tratta qualsiasi JWT come una credenziale viva: se non è scaduto, chi lo possiede può di solito agire al posto tuo, quindi evita di incollare token di produzione in strumenti di cui non hai verificato che lavorino lato client.

Il payload è cifrato?

No. È codificato in base64url, cosa banalmente reversibile e per nulla una misura di sicurezza. Non mettere mai password, numeri di carta o altro materiale sensibile nel payload di un JWT, perché chiunque possieda il token può leggerlo.

Che cosa significano exp, iat e nbf?

Sono claim di tempo registrati, misurati in secondi dal 1970. exp è quando il token smette di essere valido, iat quando è stato emesso e nbf il primo momento in cui può essere usato. Questo strumento converte tutti e tre in date reali e ti dice quanto tempo fa o fra quanto cadono.

Perché il mio token non si decodifica?

Il più delle volte perché non è davvero un JWT, oppure perché un copia-incolla ha raccolto spazi o l'ha troncato. Un JWT ha esattamente tre parti separate da punti. Se ne vedi un numero diverso, la stringa è incompleta o è tutt'altro formato di token.

Aiutaci a migliorare questo strumento

Hai trovato un errore, vuoi una modifica, o ti manca uno strumento?

/jwt-decoder

↑↓ per muoverti · Invio per aprire · Esc per chiudere