EQVPS
Inizia
Sicurezza e certificati

Decoder JWT

Incolla un token per vederne header, claim e scadenza. La decodifica avviene in questa scheda, quindi va bene anche per il debug di sessioni reali.

Funziona interamente nel tuo browser: niente di ciò che inserisci viene inviato ai nostri server.

Come funziona

Un JWT sono tre parti in Base64URL unite da punti: header, payload e firma. Le prime due sono semplice JSON: chiunque abbia il token può leggerle, ecco perché nei claim non si mettono segreti. Lo strumento decodifica entrambe le parti e trasforma iat, nbf ed exp in date nel tuo fuso orario. Non verifica la firma: servirebbe il segreto o la chiave pubblica dell'emittente.

Domande frequenti

Il token viene inviato a un server?

No. La decodifica la fa JavaScript proprio qui; puoi incollare un token anche con la rete scollegata.

Perché chiunque può leggere il mio JWT?

Il payload è codificato, non cifrato. La firma prova solo che nessuno l'ha modificato. Se i claim devono restare segreti, usa JWE o tieni i dati lato server.

Strumenti correlati

Tutti gli strumenti →

Mettilo in pratica sul tuo server: VPS KVM da 3 $/mese, accesso root, pagamenti in crypto.

Piani VPS