Decodificare JWT online – decoder di JSON Web Token
Incolla un JWT per decodificare subito header e payload direttamente nel tuo browser.
🔒 Il tuo token non lascia mai il tuo browser. Viene decodificato localmente con JavaScript.
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Firma (base64url, non verificata)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Come decodificare un token JWT online
- 1
Incolla il tuo JWT
Incolla un JSON Web Token nel campo di input. Il token è composto da tre parti codificate in base64url e separate da punti.
- 2
Visualizza header e payload
Header e payload vengono decodificati all'istante e mostrati come JSON formattato.
- 3
Controlla scadenza e claim
Lo strumento indica se il token è scaduto ed evidenzia i claim principali come «sub» (soggetto), «iss» (emittente) e «iat» (data di emissione).
Un JWT sembra una stringa indecifrabile, ma in realtà sono tre documenti JSON codificati in base64url e uniti da punti: un header che descrive l'algoritmo di firma, un payload con i claim e una firma. Base64url è una codifica, non una cifratura: chiunque abbia il token può leggerne il contenuto, e questo decoder lo fa per te, mostrando i claim in modo ordinato e trasformando i timestamp in date leggibili.
Perché decodificare un token? Il caso classico è il debug dell'autenticazione: una richiesta viene rifiutata e devi capire se il token è scaduto (exp), è stato emesso per il destinatario sbagliato (aud), manca di un ruolo o di uno scope, o è stato firmato con un algoritmo inatteso. Dieci secondi qui rispondono a ciò che un'ora di log potrebbe non chiarire.
Decodificare non significa verificare: questo strumento mostra cosa afferma il token, mai se è autentico. La verifica della firma richiede la chiave segreta o pubblica e va fatta sul tuo server. Qualsiasi token può essere falsificato, quindi non fidarti mai dei claim di un token non verificato.
Una nota sulla privacy specifica per i JWT: i token reali dei sistemi in produzione danno accesso ad account reali, e incollarli in uno strumento online che li invia a un server è un rischio concreto. Questo decoder funziona interamente nel tuo browser, senza traffico di rete: il token non viene inviato a nessun server.