DT Dev Tools

Decodificatore JWT

Decodifica header e payload JSON di un JWT direttamente nel browser. Lo strumento non verifica le firme né l'attendibilità del token.

🔒 Funziona interamente nel tuo browser — nulla viene caricato

Signature is decoded for display only and is not verified.

Advertisement

Cosa fa il Decodificatore JWT

Il Decodificatore JWT divide un JSON Web Token nei suoi tre segmenti separati da punti, decodifica in base64url header e payload e ne mostra gli oggetti JSON formattati. È utile per il debug di flussi di login, header di autorizzazione delle API, callback OAuth, comportamento dei refresh e test che dipendono da claim come soggetto, emittente, destinatario, data di emissione e data di scadenza.

Questa pagina è pensata per il lavoro quotidiano degli sviluppatori: controlli rapidi durante il debug, preparazione di piccoli esempi per la documentazione e pulizia dei dati prima di incollarli in un editor, un terminale, una issue o una fixture di test. L'interfaccia tiene vicini input, controlli, output e messaggio di stato, così il risultato è facile da verificare prima di copiarlo.

Flusso di lavoro privato nel browser

Tutta l'elaborazione avviene con JavaScript nel browser. Lo strumento non carica su un server i tuoi testi, token, URL, snippet o valori generati e non richiede un account. Questo modello di privacy è importante perché le piccole utility ricevono spesso risposte reali di API, esempi di configurazione, log, dati di autenticazione o esempi simili ai dati dei clienti durante la risoluzione dei problemi. Lavorare in locale riduce i rischi e rende lo strumento immediato, perché non c'è alcun passaggio di rete.

Consigli pratici

Decodificare un token non significa considerarlo attendibile. Questa pagina del browser non conosce la tua chiave di firma, le regole dell'emittente, la chiave pubblica o il destinatario previsto, quindi non può verificare la firma. Usa il risultato solo come visualizzatore. Le applicazioni reali devono verificare le firme e validare i claim in codice affidabile lato server o di autenticazione.

Controlla sempre il risultato trasformato prima di usarlo in produzione. Le utility del browser sono ottime per ispezione e preparazione, ma non possono conoscere ogni convenzione di progetto o requisito di sicurezza. Se il risultato verrà sottoposto a commit, condiviso pubblicamente o usato in un flusso di autenticazione, verifica che non contenga segreti e che corrisponda al formato atteso dalla tua applicazione.

Come leggere l'output decodificato

I claim standard che incontrerai più spesso sono iss (emittente), sub (soggetto), aud (destinatario), exp (scadenza), nbf (non valido prima di) e iat (emesso il). I claim temporali sono timestamp Unix in secondi e questo strumento li mostra come numeri grezzi, senza convertirli. Ad esempio, un exp di 1767225600 significa 1 gennaio 2026, 00:00 UTC. Moltiplica per 1000 prima di passare il valore a un Date di JavaScript.

Il decodificatore si aspetta esattamente tre segmenti separati da punti; qualsiasi altra struttura produce un errore di decodifica. I token cifrati (JWE) hanno cinque segmenti e non possono essere letti senza la chiave, e anche un segmento che non è JSON base64url valido genererà un errore. Rimuovi l'eventuale prefisso «Bearer» prima di incollare il token. Il segmento della firma viene mostrato così com'è, solo a titolo di riferimento. Tratta i token attivi come password: anche se qui nulla lascia il tuo browser, evita di incollare token di produzione in strumenti di cui non ti fidi o di condividere pubblicamente l'output decodificato.

Come usare

  1. Incolla il tokenAggiungi un JWT con tre segmenti separati da punti.
  2. DecodificaVisualizza header, payload e il segmento grezzo della firma.
  3. Controlla in sicurezzaRicorda che questo strumento non verifica il token.

Domande frequenti

Verifica le firme?
No. Decodifica soltanto il JSON di header e payload.
Posso decodificare token di produzione?
Funziona in locale, ma evita di condividere o salvare token sensibili.
Perché i valori exp sono numerici?
I claim temporali dei JWT sono di solito timestamp Unix.
Advertisement