{ }JSONKit.tools

Decodificatore JWT Online

Incolla un JSON Web Token per leggere cosa contiene davvero: intestazione e payload come JSON formattato, con scadenza e «non prima di» tradotti in parole semplici.

Token

Decodificato

In attesa di dati…

Su questo strumento

Un JWT sono tre segmenti Base64url uniti da punti: intestazione, payload e firma. I primi due sono solo JSON codificato, quindi qualsiasi token si legge senza chiave — che è il senso di questa pagina, e anche il motivo per cui un token non deve mai portare un segreto. La firma viene mostrata ma non verificata: verificarla richiede la chiave, e una chiave non ha posto in una scheda del browser. Le rivendicazioni temporali sono di solito il motivo per cui si arriva qui, quindi exp e nbf vengono confrontate con il tuo orologio e riportate come «scade tra 3 giorni» invece che come numero epoch grezzo.

Come si usa

  1. 1Incolla il token nel pannello di sinistra: con o senza il prefisso Bearer, viene tolto.
  2. 2Leggi a destra intestazione e payload decodificati; la barra di stato porta la scadenza.
  3. 3Passa ad Albero se il payload è grande e vuoi richiuderne delle parti.

Domande frequenti

›Questo verifica la firma?

No, e nessuno strumento nel browser può farlo. La verifica richiede il segreto o la chiave pubblica, e incollare un segreto in una pagina web è esattamente ciò che non va fatto. Qui il token viene decodificato perché tu legga cosa afferma; verificalo sul server che ha la chiave.

›Un JWT è cifrato?

No. Intestazione e payload sono Base64url: una codifica, non una cifratura. Chiunque abbia il token può leggerne ogni rivendicazione, ed è per questo che un JWT non deve mai portare una password, un numero di carta o altro di segreto.

›Cosa significano iat, exp e nbf?

Emesso il, scadenza e non prima di, tutti in secondi dall’epoch Unix. Questa pagina trasforma exp e nbf in parole semplici — «scade tra 3 giorni», «scaduto 2 ore fa» — usando il tuo orologio.

›Perché il mio token non si decodifica?

Di solito è una copia troncata: un JWT ha bisogno di esattamente tre parti separate da punti. Anche un «Bearer » rimasto davanti lo rompe, così come un token codificato per URL da qualche parte lungo la strada.

›Il mio token viene inviato da qualche parte?

No. La decodifica avviene interamente nel tuo browser: nulla viene caricato, registrato o salvato. Qui conta più che nella maggior parte delle pagine, perché un token valido è una credenziale.