Decodifica JWT

Decodifica JWT nel browser. Leggi header e payload, controlla le date exp, nbf e iat e copia il JSON senza caricare il token su un server.

Analizza
0 caratteri
Risultato

Il risultato apparirà qui.

Come decodificare un JWT

  1. Incolla il token completo, con le tre parti separate da punti, senza il prefisso Bearer.
  2. Esamina header e payload JSON e le eventuali date di emissione, attivazione e scadenza.
  3. Copia o scarica il JSON. La firma e i permessi di accesso vanno verificati nell’applicazione, non qui.

Come usare Decodifica JWT

Decodificare non significa verificare la firma. Un token leggibile può essere falso, revocato o rifiutato dal servizio. I suoi campi non provano l’identità. I JWE cifrati di cinque parti richiedono uno strumento diverso.

Esempio JWT: leggere il payload senza chiave di firma

Dati in ingresso
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMiLCJuYW1lIjoiQ2lhbywgbW9uZG8hIPCfkYsiLCJpYXQiOjE3MDQwNjcyMDAsImV4cCI6MTcwNDA3MDgwMH0.c2ln
Risultato
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "123", "name": "Ciao, mondo! 👋", "iat": 1704067200, "exp": 1704070800 } }

Domande su Decodifica JWT

Posso leggere un JWT senza la chiave segreta?

Sì. Un JWT di tre parti con payload JSON leggibile usa Base64URL, non la crittografia. Per leggerlo non serve una chiave; per verificarne la firma occorre quella appropriata. Questo strumento non verifica le firme.

Che cosa significano exp, nbf e iat?

exp indica la scadenza, nbf il primo momento in cui il token può essere accettato e iat l’emissione. Sono secondi Unix, non millisecondi. Se presenti, vengono mostrati anche come date UTC.

Perché il mio JWT non viene decodificato?

Incolla soltanto il token, senza Bearer, virgolette o spazi interni. Servono tre parti e oggetti JSON per header e payload. I JWE cifrati di cinque parti e i token di accesso non JWT non sono supportati.

Un JWT decodificato è valido per accedere?

Non necessariamente. Un contenuto leggibile o una scadenza futura non dimostrano autenticità o autorizzazione. Il servizio deve verificare firma, emittente, destinatario e revoca secondo le proprie regole.

I miei file, token o testi vengono caricati su un server?

No. I dati vengono elaborati nel browser. Il sito fornisce la pagina e il programma, ma non invia i tuoi contenuti a un server di conversione e non li salva in un account.

Usi comuni ed esempi

Tutti gli strumenti per sviluppatori

Codifica e file

Converti testo, byte, URL e immagini incorporate senza alterare i dati originali.

Analisi di dati e testi

Leggi dati strutturati e token e individua con precisione le modifiche.

Hash, identificatori e orari

Verifica file, genera identificatori e consulta date e pianificazioni ricorrenti.

Testi e file vengono elaborati sul tuo dispositivo. Non lasciare risultati riservati negli appunti condivisi e usa un dispositivo affidabile per chiavi private e token.