Vai al contenuto

JWT Decoder

Leggi il contenuto di un JWT e verificane la firma senza inviarlo a un server.

Verifica firma
Algoritmo (dall'header): —

Se la verifica non riesce, prova "Base64URL": alcuni provider memorizzano i segreti codificati.

Incolla un JWT per decodificarlo. Nulla viene inviato a un server.

Vista
Funziona nel tuo browser: token e chiavi non vengono mai caricati su alcun server.

Come si usa

  1. Incolla il JWT nell’area di testo, anche con il prefisso Bearer.
  2. Seleziona JSON in Vista per leggere header e payload.
  3. Seleziona Claim in Vista per consultare i valori e le date dei claim.
  4. Imposta Fuso orario delle date su UTC per leggere le date in UTC, oppure su Locale per usare il fuso del browser.

Esempi

Token con prefisso Bearer e senza scadenza

Input
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJtYXJpby5yb3NzaSIsImVtYWlsIjoibWFyaW8ucm9zc2lAZXhhbXBsZS5pdCJ9.
Output
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"mario.rossi","email":"mario.rossi@example.it"}
Nessun claim di scadenza (exp) · Firma non verificata

Controllare un token scaduto

Input
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJtYXJpby5yb3NzaSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.
Output
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"mario.rossi","iat":1700000000,"exp":1700003600}
Scaduto · Firma non verificata

Domande frequenti

Decodificare un JWT significa che è valido?

La decodifica permette di leggere il contenuto, ma non ne prova l’autenticità. La firma viene verificata solo quando inserisci il segreto condiviso o la chiave pubblica; fino ad allora resta non verificata.

Il token JWT e la chiave vengono inviati a un server?

Decodifica e verifica avvengono nel browser: il codice dello strumento non invia token o chiave e non li salva. Sono memorizzate solo le preferenze di vista e fuso orario.

Posso decodificare un token JWE?

Per un JWE a cinque parti viene mostrato solo l’header. Lo strumento non decifra il payload e non accetta chiavi private.

Posso usare un JWKS per verificare la firma?

Puoi incollare un JWK o un JWKS: nel JWKS viene usata la prima chiave dell’elenco keys. Lo strumento non scarica chiavi da URL, compresi quelli indicati in jku e x5u.

Come viene controllata la scadenza del JWT?

Il controllo confronta exp e nbf con l’orologio del dispositivo, senza margine di tolleranza. Il token risulta scaduto quando exp è minore o uguale all’ora corrente, oppure non ancora valido quando nbf è nel futuro.