Menu
Dev Tools

Decodificare JWT online – decoder di JSON Web Token

Incolla un JWT per decodificare subito header e payload direttamente nel tuo browser.

File mai archiviatiIstantaneoSenza registrazione

🔒 Il tuo token non lascia mai il tuo browser. Viene decodificato localmente con JavaScript.

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Firma (base64url, non verificata)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ La verifica della firma richiede la tua chiave segreta. Non condividere mai pubblicamente il segreto del tuo JWT.

Come decodificare un token JWT online

  1. 1

    Incolla il tuo JWT

    Incolla un JSON Web Token nel campo di input. Il token è composto da tre parti codificate in base64url e separate da punti.

  2. 2

    Visualizza header e payload

    Header e payload vengono decodificati all'istante e mostrati come JSON formattato.

  3. 3

    Controlla scadenza e claim

    Lo strumento indica se il token è scaduto ed evidenzia i claim principali come «sub» (soggetto), «iss» (emittente) e «iat» (data di emissione).

Un JWT sembra una stringa indecifrabile, ma in realtà sono tre documenti JSON codificati in base64url e uniti da punti: un header che descrive l'algoritmo di firma, un payload con i claim e una firma. Base64url è una codifica, non una cifratura: chiunque abbia il token può leggerne il contenuto, e questo decoder lo fa per te, mostrando i claim in modo ordinato e trasformando i timestamp in date leggibili.

Perché decodificare un token? Il caso classico è il debug dell'autenticazione: una richiesta viene rifiutata e devi capire se il token è scaduto (exp), è stato emesso per il destinatario sbagliato (aud), manca di un ruolo o di uno scope, o è stato firmato con un algoritmo inatteso. Dieci secondi qui rispondono a ciò che un'ora di log potrebbe non chiarire.

Decodificare non significa verificare: questo strumento mostra cosa afferma il token, mai se è autentico. La verifica della firma richiede la chiave segreta o pubblica e va fatta sul tuo server. Qualsiasi token può essere falsificato, quindi non fidarti mai dei claim di un token non verificato.

Una nota sulla privacy specifica per i JWT: i token reali dei sistemi in produzione danno accesso ad account reali, e incollarli in uno strumento online che li invia a un server è un rischio concreto. Questo decoder funziona interamente nel tuo browser, senza traffico di rete: il token non viene inviato a nessun server.

Domande frequenti

Potrebbe interessarti anche