JWT Decoder

Decodifica header, payload e firma di un JSON Web Token. La decodifica è locale — il tuo token non lascia mai il tuo browser.

Decoded locally — token never leaves your browserNo upload, no signup

JWT

0 lines · 0 chars

Decoded

0 lines · 0 bytes
Decoding is not verification.Anyone can decode a JWT — the signature is what proves authenticity. Verify signatures on the server.
Il tuo input viene elaborato localmente e non viene caricato. Verifica aprendo DevTools → Network.

JWT Decoder esempi.

// Paste a JWT to decode

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQ

Domande frequenti.

La decodifica è la stessa della verifica?

No. La decodifica legge solo header e payload — non verifica la firma e non dimostra l'autenticità.

Il mio JWT viene inviato qualche parte?

No. La decodifica viene eseguita interamente nel tuo browser.

Cosa sono le claim registrate?

La specifica JWT definisce claim standard come iss (emittente), sub (soggetto), aud (pubblico), exp (scadenza), nbf (non prima di), iat (emesso il) e jti (id del token).

Come leggo la scadenza?

Il claim exp è un timestamp Unix in secondi. Calcoliamo la data di scadenza e verifichiamo se il token è scaduto.

Come funziona il decoding JWT

Un JSON Web Token (JWT) è composto da tre parti separate da punti: header, payload e signature. Il decoding estrae e visualizza il contenuto di queste parti senza verificarne la firma.

Le prime due parti (header e payload) sono codificate in Base64URL e possono essere decodificate semplicemente decodificando il testo Base64. Il contenuto risulta in formato JSON leggibile.

Il decoding è un’operazione di sola lettura che permette di ispezionare il contenuto di un JWT per il debug e l’analisi, senza modificare o validare il token.

Claims registrati

I claim registrati sono campi standard definiti nella specifica JWT. Include `sub' (subject), 'iss' (issuer), 'exp' (expiration), 'iat' (issued at) e 'aud' (audience).'

Il claim `exp' indica il momento in cui il token scade, espresso come timestamp Unix. Dopo questa data, il token dovrebbe essere rifiutato dai server che lo verificano.'

Il claim `sub' identifica il soggetto del token, tipicamente l’ID utente o l’identificativo dell’entità a cui il token è stato emesso.'

Decoding vs verifica

Il decoding visualizza il contenuto del token senza garantire che non sia stato modificato. Il token potrebbe essere stato manomesso e il decoding mostrerà comunque un contenuto valido.

La verifica controlla la firma digitale del token usando la chiave pubblica o segreta del server emittente. Solo la verifica garantisce l’integrità e l’autenticità del token.

Mai fidarsi di un JWT solo poiché il decoding mostra contenuti plausibili. La verifica della firma è sempre necessaria prima di concedere accesso basato su un token JWT.

Strumenti correlati.