Decodificatore JWT
Decodifica header e payload del JWT e controlla la scadenza — tutto offline
Su questo strumento
Un JSON Web Token è composto da tre segmenti Base64URL — header, payload, firma — uniti da punti. Questo decoder divide il token e rende header e payload come JSON formattato, evidenzia i claim temporali registrati (iat, exp, nbf) come date leggibili e ti dice a colpo d’occhio se il token è scaduto.
Decodificare non è verificare: il payload di qualunque JWT può essere letto da chiunque lo possieda, perché Base64URL è una codifica, non crittografia. È anche il motivo per cui incollare un token in un sito qualsiasi è di norma una pessima idea — questa pagina è l’eccezione, perché la decodifica avviene interamente nel tuo browser e il token non viene mai trasmesso. La verifica della firma con un segreto o una chiave pubblica è deliberatamente fuori dallo scopo del decoder offline.
Un eventuale prefisso "Bearer " viene rimosso automaticamente, così puoi incollare direttamente da un header Authorization.
Domande frequenti
- È sicuro incollare qui un token di produzione?
- Il token resta nel tuo browser — questa pagina non effettua richieste di rete con il tuo input, come puoi verificare nella scheda Network dei developer tools. Comunque, per abitudine tratta i token attivi come password: preferisci token scaduti o di test quando condividi screenshot.
- Perché il mio token non si decodifica?
- Controlla che abbia esattamente tre segmenti separati da punti e nessun a capo introdotto dal copia-incolla. I token di accesso opachi (per esempio molti token GitHub o Google) non sono affatto JWT — nessuna decodifica aprirà una stringa casuale che non ha mai contenuto JSON.
- Cosa significano iat, exp e nbf?
- Sono claim registrati dalla RFC 7519, tutti in secondi Unix: iat è quando il token è stato emesso, exp è quando smette di essere valido e nbf ("not before") è il primo istante in cui può essere accettato. Questo strumento converte ciascuno in una data leggibile e confronta exp con il tuo orologio.
- Questo strumento può verificare la firma?
- No — e in ogni caso una spunta verde di un tool online non andrebbe mai usata per decisioni di sicurezza. Verifica le firme nel tuo backend con una libreria mantenuta (jose, jsonwebtoken, PyJWT) contro le chiavi reali dell’issuer.