Cos'è Decodificatore JWT?

Decodificatore JWT online gratuito. Incolla qualsiasi JWT per visualizzare istantaneamente header e payload decodificati. Controlla stato scadenza, emittente e claims.

I JSON Web Token (JWT) sono un formato di token compatto e sicuro per gli URL, ampiamente usato nei moderni sistemi di autenticazione, nell'autorizzazione delle API e nelle implementazioni di single sign-on. JWT Decoder ti permette di incollare qualsiasi JWT e ispezionare all'istante header e payload decodificati, semplificando il debug dei flussi di autenticazione e la comprensione del contenuto dei token.

Quando incolli un JWT, lo strumento lo suddivide immediatamente nei suoi tre componenti — header, payload e firma — e decodifica header e payload codificati in base64url in JSON formattato. L'header mostra l'algoritmo di firma (come HS256 o RS256) e il tipo di token. Il payload rivela tutti i claim, inclusi quelli standard come iss (issuer), sub (subject), aud (audience), exp (tempo di scadenza), nbf (not before), iat (issued at) e qualsiasi claim personalizzato che l'emittente ha incluso.

Lo stato di scadenza è evidenziato con un indicatore chiaro: valido (il token non è scaduto), scaduto (oltre il tempo di scadenza) o non ancora valido (prima del tempo nbf). Questo è particolarmente utile durante lo sviluppo, quando devi verificare rapidamente se un token di test è scaduto o se i claim basati sul tempo sono impostati correttamente.

Una distinzione cruciale: questo strumento decodifica ma NON verifica le firme. Decodificare un JWT è banale — header e payload sono solo JSON codificati in base64url che chiunque può leggere. La firma è ciò che garantisce che il token non sia stato manomesso. Senza verifica, non dovresti mai fidarti dei claim decodificati da una fonte non affidabile. Per la verifica della firma, hai bisogno della chiave di firma e dell'appropriata logica lato server.

Casi d'uso reali per Decodificatore JWT

Eseguire il debug di un token di autenticazione

La tua API restituisce errori 401 e sospetti che il JWT sia scaduto. Incolla il token nel decoder e osserva il claim exp. Lo strumento mostra "Scaduto" se il timestamp è nel passato, confermando il problema. Controlla il claim iat per vedere quando il token è stato emesso e fai debug della tua logica di refresh del token.

Ispezionare i token ID OAuth

Un provider OAuth restituisce un id_token durante l'accesso. Incollalo nel decoder per ispezionare iss (URL dell'emittente), sub (identificativo utente), aud (client ID) e qualsiasi claim personalizzato come email o nome. Questo è utile per verificare che il token provenga dall'emittente previsto e contenga l'audience attesa.

Controllare i claim in un token di sviluppo

Durante lo sviluppo locale generi JWT di test con claim personalizzati per il test delle funzionalità. Incolla il token per verificare che tutti i claim siano impostati correttamente — controlla che i claim sub, roles e permissions abbiano i valori previsti prima di testare il tuo middleware di autorizzazione.

Perché usare Decodificatore JWT?

  • Decodifica senza inviare token a server esterni
  • Analisi dettagliata di header e payload
  • Controllo della scadenza in tempo reale

Come usare Decodificatore JWT — Guida passo passo

1

Incolla un token JWT nel campo di input.

2

Visualizza header, payload e firma decodificati.

3

Ispeziona i campi e le tempistiche di scadenza.

A chi è rivolto Decodificatore JWT?

  • debug API
  • controllo autenticazione
  • sicurezza

Consigli professionali per Decodificatore JWT

  • 1Header e payload del JWT sono codificati in base64url, NON crittografati. Chiunque abbia il token può leggere il contenuto. Non inserire mai informazioni sensibili (password, segreti, PII) nei claim del JWT.
  • 2Controlla sempre l'header "typ" (type). Un JWT dovrebbe avere typ: "JWT". Questo ti aiuta a distinguere i JWT da altri oggetti JOSE come JWE o JWS.
  • 3Il claim "exp" è la validazione più comunemente controllata. Assicurati che il tuo server controlli almeno exp, nbf e iss. Saltare questi controlli è una vulnerabilità di sicurezza comune nelle implementazioni JWT.
  • 4Usa https://jwt.io o questo decoder in locale per il debug, ma implementa una corretta verifica della firma lato server usando la tua libreria di autenticazione. Non fidarti mai dei claim decodificati senza verificare la firma.

Decodificatore JWT — Domande frequenti

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Pronto a usare Decodificatore JWT?

Strumento online gratuito — funziona nel browser, senza registrazione. Inizia subito.

Prova ora
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.