Il decoder accetta JWT compatti in tre parti, compresi i token copiati con il prefisso Authorization: Bearer. Controlla la struttura, analizza il JSON UTF-8 e mostra la finestra temporale attuale del token. Il token resta nel browser e non viene caricato.
JWT Decoder gratuito
Funziona interamente nel browser: nessun caricamento, nessuna registrazione.
A cosa serve un JWT Decoder?
Un JWT Decoder trasforma l'header e il payload Base64URL di un JSON Web Token in JSON leggibile. Incolla un token per controllare algoritmo, claim e timestamp NumericDate come exp, nbf e iat. La decodifica avviene nel browser, ma non verifica la firma né l'autenticità del token.
Come si usa
- 1Incolla il JWT. Copia un token compatto o un valore Bearer nel campo. Il decoder si aggiorna subito.
- 2Leggi header e payload. Controlla il JSON formattato, i claim registrati e i timestamp UTC in formato leggibile.
- 3Controlla gli avvisi. Usa lo stato temporale e le note di sicurezza come indizi per il debug, poi verifica la firma nell'applicazione.
- 4Copia ciò che serve. Copia l'header decodificato, il payload o il segmento grezzo della firma per il debug locale e la documentazione.
A chi serve
- Sviluppatori API che cercano la causa di errori di autenticazione controllando emittente, destinatario, soggetto e claim personalizzati.
- Team frontend che verificano la scadenza degli access token durante il debug dei flussi di refresh e accesso.
- Revisori della sicurezza che individuano token senza firma, algoritmi inattesi o claim NumericDate malformati prima di una verifica più approfondita.
- Tecnici dell'assistenza che leggono un token oscurato da un ambiente di test locale senza scrivere uno script di decodifica.
Domande frequenti
Il JWT Decoder è gratuito?
Sì. Il JWT Decoder è gratuito, non richiede un account e non ha limiti di utilizzo. Funziona localmente nel browser, così puoi esaminare i token di sviluppo senza installare un package né inviarli a un'API di decodifica.
Il mio JWT viene caricato online?
No. La decodifica di header e payload avviene nel browser con JavaScript. Il token non viene caricato per l'elaborazione. Evita comunque di condividere access token di produzione in schermate, ticket o messaggi: chi ottiene un bearer token attivo potrebbe riuscire a usarlo.
Quanto può essere grande un JWT da decodificare?
Il decoder non impone un limite artificiale di caratteri, ma browser, proxy e server applicativi hanno spesso limiti pratici per gli header. I token molto grandi possono bloccarsi prima di raggiungere l'applicazione: mantieni compatti i claim dei JWT di produzione e non inserire dati voluminosi su profilo o permessi.
Decodificare un JWT ne verifica la firma?
No. La decodifica mostra soltanto il JSON codificato. Per verificare la firma servono la chiave corretta, un algoritmo consentito e controlli applicativi su claim come emittente e destinatario. Non considerare autentico un token decodificato finché il sistema che lo accetta non completa questi controlli.
Come posso controllare se un JWT è scaduto?
Leggi il claim exp come NumericDate espresso in secondi dall'epoca Unix. Il token non deve essere accettato da quell'istante in poi. Il decoder converte exp in UTC e lo confronta con l'ora corrente del browser, ma fa fede l'orologio del server.
Chiunque può decodificare il payload di un JWT?
Chi possiede un JWT firmato standard può normalmente decodificarne header e payload, perché Base64URL non nasconde il contenuto. Non inserire password, segreti o dati personali non necessari nei claim. I token JWE cifrati hanno cinque segmenti e non rientrano nelle funzioni di questo decoder.
Perché il decoder segnala un timestamp non valido?
RFC 7519 definisce exp, nbf e iat come valori NumericDate, cioè numeri JSON con i secondi trascorsi da 1970-01-01T00:00:00Z. Una stringa, un numero non valido o un valore in millisecondi può generare date fuorvianti ed essere rifiutato dalle librerie JWT più rigorose.