DevToolPal
IT

Decoder JWT

Decodifica un JSON Web Token per leggerne header e payload e controllare quando è stato emesso e quando scade.

Eseguito in locale, mai caricato

Token codificato

0 caratteri · 0 B

Risultato

Il risultato apparirà qui

Cosa fa

Un JSON Web Token (JWT) è una stringa compatta composta da tre parti separate da punti: un header che indica l’algoritmo di firma, un payload con i claim relativi all’utente o alla sessione, e una firma. I JWT si usano per le sessioni di login, gli access token OAuth 2.0 e gli ID token di OpenID Connect.

Header e payload sono solo codificati in Base64URL, non cifrati. Questo strumento li decodifica in JSON leggibile e formattato e spiega i claim temporali standard, così puoi vedere a chi è destinato il token, quali permessi porta con sé e se è scaduto.

Come si usa

  1. Incolla un token in Token codificato. Un Bearer iniziale copiato da un header Authorization viene rimosso automaticamente.
  2. Leggi il badge di stato: Non scaduto, Scaduto, Non ancora valido o Nessuna scadenza.
  3. Controlla gli orari di emissione, di inizio validità e di scadenza, mostrati nella tua ora locale e come secondi Unix.
  4. Copia il JSON formattato di header o payload con i pulsanti Copia.

Esempio

Il token di esempio ha questo header e questo payload:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Claim comuni

  • iss emittente, sub soggetto (di solito l’ID utente), aud destinatari
  • iat emesso il, nbf non prima di, exp scadenza, tutti in secondi Unix
  • jti un ID univoco del token, spesso usato per revocare i token

Domande frequenti

› È sicuro incollare qui il mio token?

Il token viene decodificato nel tuo browser e non viene mai inviato da nessuna parte. Tuttavia, tratta i token di produzione come password: chiunque possieda un token valido può usarlo finché non scade.

› Questo strumento verifica la firma?

No. Per la verifica serve la chiave segreta (HS256) o la chiave pubblica dell'emittente (RS256, ES256). La decodifica si limita a leggere il contenuto, che non è cifrato ma solo codificato in Base64URL. Non fidarti mai dei claim di un token che il tuo server non ha verificato.

› Perché compare "Scaduto"?

Il claim exp è precedente all'ora attuale del tuo dispositivo. Controlla che l'orologio sia corretto, poi richiedi un nuovo token all'emittente.

› Può decodificare i token cifrati (JWE)?

No. Un JWE ha cinque parti e il suo payload è cifrato, quindi non si può leggere senza la chiave di decifratura.