Cos'è Decodificatore JWT?
Decodificatore JWT online gratuito. Incolla qualsiasi JWT per visualizzare istantaneamente header e payload decodificati. Controlla stato scadenza, emittente e claims.
I JSON Web Token (JWT) sono un formato di token compatto e sicuro per gli URL, ampiamente usato nei moderni sistemi di autenticazione, nell'autorizzazione delle API e nelle implementazioni di single sign-on. JWT Decoder ti permette di incollare qualsiasi JWT e ispezionare all'istante header e payload decodificati, semplificando il debug dei flussi di autenticazione e la comprensione del contenuto dei token.
Quando incolli un JWT, lo strumento lo suddivide immediatamente nei suoi tre componenti — header, payload e firma — e decodifica header e payload codificati in base64url in JSON formattato. L'header mostra l'algoritmo di firma (come HS256 o RS256) e il tipo di token. Il payload rivela tutti i claim, inclusi quelli standard come iss (issuer), sub (subject), aud (audience), exp (tempo di scadenza), nbf (not before), iat (issued at) e qualsiasi claim personalizzato che l'emittente ha incluso.
Lo stato di scadenza è evidenziato con un indicatore chiaro: valido (il token non è scaduto), scaduto (oltre il tempo di scadenza) o non ancora valido (prima del tempo nbf). Questo è particolarmente utile durante lo sviluppo, quando devi verificare rapidamente se un token di test è scaduto o se i claim basati sul tempo sono impostati correttamente.
Una distinzione cruciale: questo strumento decodifica ma NON verifica le firme. Decodificare un JWT è banale — header e payload sono solo JSON codificati in base64url che chiunque può leggere. La firma è ciò che garantisce che il token non sia stato manomesso. Senza verifica, non dovresti mai fidarti dei claim decodificati da una fonte non affidabile. Per la verifica della firma, hai bisogno della chiave di firma e dell'appropriata logica lato server.