Decoder JWT
Incolla un token per vederne header, claim e scadenza. La decodifica avviene in questa scheda, quindi va bene anche per il debug di sessioni reali.
Funziona interamente nel tuo browser: niente di ciò che inserisci viene inviato ai nostri server.
Come funziona
Un JWT sono tre parti in Base64URL unite da punti: header, payload e firma. Le prime due sono semplice JSON: chiunque abbia il token può leggerle, ecco perché nei claim non si mettono segreti. Lo strumento decodifica entrambe le parti e trasforma iat, nbf ed exp in date nel tuo fuso orario. Non verifica la firma: servirebbe il segreto o la chiave pubblica dell'emittente.
Domande frequenti
Il token viene inviato a un server?
No. La decodifica la fa JavaScript proprio qui; puoi incollare un token anche con la rete scollegata.
Perché chiunque può leggere il mio JWT?
Il payload è codificato, non cifrato. La firma prova solo che nessuno l'ha modificato. Se i claim devono restare segreti, usa JWE o tieni i dati lato server.
Strumenti correlati
Mettilo in pratica sul tuo server: VPS KVM da 3 $/mese, accesso root, pagamenti in crypto.
Piani VPS