Tutti gli strumenti

Decodificatore JWT

JSON Web Tokens are three Base64url segments: header.payload.signature. Paste a JWT to read algorithm (alg), issuer (iss), subject (sub), and expiration (exp) without sending the token to a server. This decoder does not verify signatures — use your app’s secret or JWKS for that.
Token JWT
Output
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

How to decode a JWT

1. Paste the JWT string (eyJ... format).
2. Read decoded header JSON (typ, alg).
3. Read payload claims (sub, exp, roles).
4. Check exp against current time — expired tokens fail API auth.

JWT esempi di ispezione

Debug 401 Non autorizzato

Token di accesso decodificato: l'exp potrebbe essere nel passato a causa dello spostamento dell'orologio o del TTL breve.

Esamina OAuth id_token

Visualizza le richieste di posta elettronica e di nome restituite dal provider di identità.

Revisione del dispositivo di prova

Confermare che il token di test HS256 abbia il ruolo: richiesta di amministratore prima del test di integrazione.

Quando decodificare JWTs

Durante il debug dell'autenticazione in fase di sviluppo con token di test.
Quando si impara la struttura JWT e le affermazioni standard.
Quando si verifica il carico utile prima di implementare i controlli RBAC.

Limiti di sicurezza

Non incollare token di produzione con privilegi live in siti Web non attendibili: questo strumento è locale, ma fai attenzione.
Quando hai bisogno della verifica della firma, utilizza la crittografia lato server con chiave segreta/pubblica.
Quando il token è crittografato JWE: formato diverso da JWS in tre parti.

Sinistri registrati standard

iss (emittente), sub (oggetto), aud (pubblico), exp (scadenza), nbf (non prima), iat (rilasciato a), jti (JWT ID). Le attestazioni personalizzate come ruoli o tenant_id sono specifiche dell'app.

Algoritmi di firma

HS256 utilizza il segreto condiviso; RS256 utilizza la coppia di chiavi pubblica/privata RSA. Chiavi pubbliche pubblicate tramite URL JWKS per la verifica.

Distorsione dell'orologio

Le API spesso consentono un margine di 30-60 secondi su exp/nbf. Se valido nel decodificatore ma l'API viene rifiutata, controlla l'orologio e il fuso orario del server.

Non fidarti mai solo del carico utile

Decodifica lato client solo per i suggerimenti dell'interfaccia utente: le decisioni di autorizzazione devono verificare la firma sul server a ogni richiesta.

Domande frequenti

Quali sono le tre parti JWT?

Intestazione (algoritmo e tipo), payload (dichiarazioni), firma (verifica). Separati da punti.

La decodifica convalida il token?

No, chiunque può decodificare il carico utile; la firma dimostra l'integrità e l'emittente.

Cos'è l'Exp Claim?

Indicazione temporale Unix in secondi alla scadenza del token. Confronta con l'ora UTC attuale.

Nessun attacco dell'algoritmo?

I server devono rifiutare alg:none: il decodificatore potrebbe ancora mostrare l'intestazione per il controllo.

Dati sensibili nel carico utile?

Il payload JWT è Base64 non crittografato: non inserire mai password o informazioni personali inutilmente.

Elaborazione locale?

Sì: token analizzato nel browser.

Aggiornamento o token di accesso?

Entrambi sono spesso JWT: decodificali ciascuno per vedere che gli ambiti e la durata differiscono.