CanDoYa
IT

JWT Decoder gratuito

Funziona interamente nel browser: nessun caricamento, nessuna registrazione.

Incolla un token da decodificareQui compariranno header, payload, timestamp e segmento della firma.
Condividi questo strumento

A cosa serve un JWT Decoder?

Un JWT Decoder trasforma l'header e il payload Base64URL di un JSON Web Token in JSON leggibile. Incolla un token per controllare algoritmo, claim e timestamp NumericDate come exp, nbf e iat. La decodifica avviene nel browser, ma non verifica la firma né l'autenticità del token.

Come si usa

  1. 1Incolla il JWT. Copia un token compatto o un valore Bearer nel campo. Il decoder si aggiorna subito.
  2. 2Leggi header e payload. Controlla il JSON formattato, i claim registrati e i timestamp UTC in formato leggibile.
  3. 3Controlla gli avvisi. Usa lo stato temporale e le note di sicurezza come indizi per il debug, poi verifica la firma nell'applicazione.
  4. 4Copia ciò che serve. Copia l'header decodificato, il payload o il segmento grezzo della firma per il debug locale e la documentazione.

A chi serve

Il decoder accetta JWT compatti in tre parti, compresi i token copiati con il prefisso Authorization: Bearer. Controlla la struttura, analizza il JSON UTF-8 e mostra la finestra temporale attuale del token. Il token resta nel browser e non viene caricato.

Domande frequenti

Il JWT Decoder è gratuito?

Sì. Il JWT Decoder è gratuito, non richiede un account e non ha limiti di utilizzo. Funziona localmente nel browser, così puoi esaminare i token di sviluppo senza installare un package né inviarli a un'API di decodifica.

Il mio JWT viene caricato online?

No. La decodifica di header e payload avviene nel browser con JavaScript. Il token non viene caricato per l'elaborazione. Evita comunque di condividere access token di produzione in schermate, ticket o messaggi: chi ottiene un bearer token attivo potrebbe riuscire a usarlo.

Quanto può essere grande un JWT da decodificare?

Il decoder non impone un limite artificiale di caratteri, ma browser, proxy e server applicativi hanno spesso limiti pratici per gli header. I token molto grandi possono bloccarsi prima di raggiungere l'applicazione: mantieni compatti i claim dei JWT di produzione e non inserire dati voluminosi su profilo o permessi.

Decodificare un JWT ne verifica la firma?

No. La decodifica mostra soltanto il JSON codificato. Per verificare la firma servono la chiave corretta, un algoritmo consentito e controlli applicativi su claim come emittente e destinatario. Non considerare autentico un token decodificato finché il sistema che lo accetta non completa questi controlli.

Come posso controllare se un JWT è scaduto?

Leggi il claim exp come NumericDate espresso in secondi dall'epoca Unix. Il token non deve essere accettato da quell'istante in poi. Il decoder converte exp in UTC e lo confronta con l'ora corrente del browser, ma fa fede l'orologio del server.

Chiunque può decodificare il payload di un JWT?

Chi possiede un JWT firmato standard può normalmente decodificarne header e payload, perché Base64URL non nasconde il contenuto. Non inserire password, segreti o dati personali non necessari nei claim. I token JWE cifrati hanno cinque segmenti e non rientrano nelle funzioni di questo decoder.

Perché il decoder segnala un timestamp non valido?

RFC 7519 definisce exp, nbf e iat come valori NumericDate, cioè numeri JSON con i secondi trascorsi da 1970-01-01T00:00:00Z. Una stringa, un numero non valido o un valore in millisecondi può generare date fuorvianti ed essere rifiutato dalle librerie JWT più rigorose.