Come si usa
- Incolla il JWT nell’area di testo, anche con il prefisso Bearer.
- Seleziona JSON in Vista per leggere header e payload.
- Seleziona Claim in Vista per consultare i valori e le date dei claim.
- Imposta Fuso orario delle date su UTC per leggere le date in UTC, oppure su Locale per usare il fuso del browser.
Esempi
Token con prefisso Bearer e senza scadenza
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJtYXJpby5yb3NzaSIsImVtYWlsIjoibWFyaW8ucm9zc2lAZXhhbXBsZS5pdCJ9.
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"mario.rossi","email":"mario.rossi@example.it"}
Nessun claim di scadenza (exp) · Firma non verificataControllare un token scaduto
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJtYXJpby5yb3NzaSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"mario.rossi","iat":1700000000,"exp":1700003600}
Scaduto · Firma non verificataDomande frequenti
Decodificare un JWT significa che è valido?
La decodifica permette di leggere il contenuto, ma non ne prova l’autenticità. La firma viene verificata solo quando inserisci il segreto condiviso o la chiave pubblica; fino ad allora resta non verificata.
Il token JWT e la chiave vengono inviati a un server?
Decodifica e verifica avvengono nel browser: il codice dello strumento non invia token o chiave e non li salva. Sono memorizzate solo le preferenze di vista e fuso orario.
Posso decodificare un token JWE?
Per un JWE a cinque parti viene mostrato solo l’header. Lo strumento non decifra il payload e non accetta chiavi private.
Posso usare un JWKS per verificare la firma?
Puoi incollare un JWK o un JWKS: nel JWKS viene usata la prima chiave dell’elenco keys. Lo strumento non scarica chiavi da URL, compresi quelli indicati in jku e x5u.
Come viene controllata la scadenza del JWT?
Il controllo confronta exp e nbf con l’orologio del dispositivo, senza margine di tolleranza. Il token risulta scaduto quando exp è minore o uguale all’ora corrente, oppure non ancora valido quando nbf è nel futuro.