// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQInizia a digitare per cercare, o scegli uno strumento.
Decodifica header, payload e firma di un JSON Web Token. La decodifica è locale — il tuo token non lascia mai il tuo browser.
JWT
Decoded
// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQNo. La decodifica legge solo header e payload — non verifica la firma e non dimostra l'autenticità.
No. La decodifica viene eseguita interamente nel tuo browser.
La specifica JWT definisce claim standard come iss (emittente), sub (soggetto), aud (pubblico), exp (scadenza), nbf (non prima di), iat (emesso il) e jti (id del token).
Il claim exp è un timestamp Unix in secondi. Calcoliamo la data di scadenza e verifichiamo se il token è scaduto.
Un JSON Web Token (JWT) è composto da tre parti separate da punti: header, payload e signature. Il decoding estrae e visualizza il contenuto di queste parti senza verificarne la firma.
Le prime due parti (header e payload) sono codificate in Base64URL e possono essere decodificate semplicemente decodificando il testo Base64. Il contenuto risulta in formato JSON leggibile.
Il decoding è un’operazione di sola lettura che permette di ispezionare il contenuto di un JWT per il debug e l’analisi, senza modificare o validare il token.
I claim registrati sono campi standard definiti nella specifica JWT. Include `sub' (subject), 'iss' (issuer), 'exp' (expiration), 'iat' (issued at) e 'aud' (audience).'
Il claim `exp' indica il momento in cui il token scade, espresso come timestamp Unix. Dopo questa data, il token dovrebbe essere rifiutato dai server che lo verificano.'
Il claim `sub' identifica il soggetto del token, tipicamente l’ID utente o l’identificativo dell’entità a cui il token è stato emesso.'
Il decoding visualizza il contenuto del token senza garantire che non sia stato modificato. Il token potrebbe essere stato manomesso e il decoding mostrerà comunque un contenuto valido.
La verifica controlla la firma digitale del token usando la chiave pubblica o segreta del server emittente. Solo la verifica garantisce l’integrità e l’autenticità del token.
Mai fidarsi di un JWT solo poiché il decoding mostra contenuti plausibili. La verifica della firma è sempre necessaria prima di concedere accesso basato su un token JWT.