Guarda dentro qualsiasi JWT — header, payload e scadenza

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
JWT codificato

Decode and verify entirely in your browser — nothing is uploaded.

Cosa puoi fare con Decodificatore JWT

Tutto quello che puoi fare con questo strumento — senza nulla da imparare e senza configurazioni.

  • Decodifica header e payload di un JWT all'istante
  • Esamina i claim del token in JSON leggibile
  • Verifica se un token è scaduto
  • Verifica la firma con il tuo segreto o la tua chiave
  • Risolvi i problemi di autenticazione durante lo sviluppo
  • Prova un token di esempio per vedere il formato

Informazioni sulle impostazioni

Tutti i comandi di Decodificatore JWT, spiegati — cosa fanno e quando usarli.

Impostazioni

Prova un JWT di esempioCon un clic
Carica un token dimostrativo con claim standard come sub, iat ed exp, così puoi vedere all'opera la decodifica e il controllo di scadenza prima di incollare il tuo JWT.

Verifica firma

Verifica firmaInserimento testo
Incolla il segreto condiviso HMAC (HS256) oppure la chiave pubblica RSA/EC dell'emittente in formato PEM o JWK con cui verificare la firma del token.
VerificaCon un clic
Esegue la verifica della firma con la chiave segreta o pubblica che hai inserito e mostra un badge che indica se la firma è valida, non valida o se usa un algoritmo non supportato.
Uploads are encrypted in transitRemoved under our retention policy

Hai finito con Decodificatore JWT? Prova questi ora

Strumenti selezionati che si abbinano bene a Decodificatore JWT. Continua senza perdere il tuo file.

Vedi tutti gli strumenti

Domande frequenti

Incolla il JWT codificato (la lunga stringa eyJ…) nella casella di input. Lo strumento lo divide in corrispondenza dei due punti, decodifica in Base64URL l'header e il payload e ne mostra il JSON insieme al segmento grezzo della firma — il tutto senza effettuare alcuna richiesta di rete.

usage

No. Il decoder si limita ad analizzare il token: non verifica la firma rispetto a una chiave segreta o pubblica, perché la verifica richiede il materiale chiave dell'emittente. Per la verifica in produzione usa una libreria JWT lato server; questo strumento serve per l'ispezione e il debug.

technical

Ottieni l'header (algoritmo e id della chiave), i claim del payload (sub, iss, aud, iat, exp ed eventuali claim personalizzati) e la firma grezza. I claim timestamp standard vengono formattati come date leggibili dall'utente così puoi individuare a colpo d'occhio i token scaduti.

features

Se il payload contiene il claim standard "exp", lo strumento lo confronta con l'ora attuale e mostra "Valido fino al" oppure "Token scaduto il" con il timestamp esatto. I token senza claim exp vengono segnalati come privi di scadenza.

features

Chiunque legga il payload di un JWT può usarlo finché non scade, quindi i token di produzione vanno gestiti in strumenti privati. Questo decoder funziona interamente nel tuo browser e non trasmette mai il token, ma la regola più sicura è decodificare token di sviluppo a breve durata ogni volta che è possibile.

privacy

Un JWT ha tre segmenti codificati in Base64URL separati da punti: header (algoritmo di firma), payload (i claim che l'emittente vuole far considerare attendibili al verificatore) e signature (un MAC o una firma digitale su header.payload). La decodifica non richiede mai una chiave — la richiede solo la verifica.

technical

Un token compatto e sicuro per gli URL composto da tre segmenti Base64URL — header, payload e firma — che trasporta dati firmati come un ID utente e una scadenza. È ampiamente usato per sessioni di login stateless e per proteggere le richieste API. Incollane uno qui sopra per ispezionarne header e payload.

technical

Sotto l'header e il payload decodificati, incolla il segreto di firma (per HS256) o la chiave pubblica dell'emittente in formato PEM o JWK (per RS256, ES256 e simili) nella casella Verifica firma, poi clicca Verifica. Il badge che compare indica se la firma è valida, non valida o usa un algoritmo che il verificatore lato browser non supporta — tutto calcolato localmente, senza inviare il token o la chiave da nessuna parte.

features

Per gli algoritmi HMAC come HS256 incolli la stringa grezza del segreto condiviso. Per gli algoritmi asimmetrici come RS256, RS384 o ES256 ti serve la chiave pubblica dell'emittente — mai la chiave privata — fornita come blocco PEM o come JWK; incollare la metà sbagliata di una coppia di chiavi asimmetriche farà fallire la verifica anche se il token è valido.

technical

Il pannello Verifica firma supporta ogni algoritmo JOSE diffuso: HS256/384/512 (HMAC con un segreto condiviso), RS256/384/512 (RSASSA-PKCS1-v1_5 con una chiave pubblica RSA), PS256/384/512 (RSA-PSS con una chiave pubblica RSA) ed ES256/384/512 (ECDSA sulla curva P-256/P-384/P-521 corrispondente). I token firmati con "none" o qualsiasi algoritmo al di fuori di questo elenco vengono sempre segnalati come non supportati anziché contrassegnati come validi, cosa che ti protegge anche dal classico trucco di falsificazione alg=none.

technical

La causa più comune è incollare spazi bianchi in più o un a capo finale nella casella del segreto: il verificatore genera l'hash dei byte esatti che inserisci, quindi un artefatto di copia-incolla rompe la corrispondenza. Verifica inoltre di controllare il token corrente: se il JWT è stato riemesso dopo averlo copiato, o se il segreto del provider è codificato in base64 anziché essere una stringa grezza, decodificalo prima di incollarlo.

tips

Clicca Try sample JWT per caricare un token dimostrativo HS256 con i claim sub, name, iat ed exp, così puoi vedere come funzionano la decodifica e il controllo di scadenza prima di incollare il tuo token. Una volta inserito un token nella casella, accanto compare un pulsante Clear che svuota l'input con un solo clic.

usage

Ciascuno dei pannelli Header, Payload e Signature ha il proprio pulsante Copia nell'angolo in alto a destra che copia negli appunti solo il JSON di quella sezione (o la stringa grezza della firma). C'è anche un pulsante principale Copia Payload sotto i pannelli per il caso più comune di prendere solo i claim da incollare in un debugger o in una segnalazione di bug.

features

Copia il valore dopo 'Bearer ' nell'header Authorization — la parte eyJ… è il JWT stesso — e incollalo nel decoder per vedere subito header, claim del payload e stato di scadenza. Se copi l'intera stringa 'Bearer eyJ…', rimuovi prima il prefisso 'Bearer ' in modo che il token abbia esattamente tre parti separate da un punto.

usage

No: questo è un decoder e visualizzatore, non un editor di JWT. Modificare il payload invaliderebbe la firma, quindi qualsiasi server che verifica il token rifiuterebbe la versione alterata. Per cambiare i claim devi generare un nuovo token firmato con il secret o la chiave privata corretti. Usa il decoder per leggere ed esaminare i token, non per modificarli.

features

Come Decodificatore JWT ti aiuta a portare a termine il lavoro

Problemi reali che risolve ogni giorno — per aziende, creativi e attività quotidiane. Trova il caso d'uso adatto a te e inizia in pochi secondi.

Per gli sviluppatori

Debug dei flussi OAuth e OpenID Connect

Decodifica gli access token e gli ID token restituiti da Auth0, Okta, Cognito e Azure AD per verificare scope, audience e issuer durante il lavoro di integrazione OAuth in locale

Per gli sviluppatori

Ispeziona gli header di autorizzazione nelle chiamate API

Incolla il bearer token di una richiesta API che fallisce per verificare se il problema è dovuto a tenant, ruolo o scadenza errati prima di aprire un ticket con il team di backend

Per gli sviluppatori

Verifica la scadenza del token durante lo sviluppo

Individua i token scaduti che bloccano silenziosamente il tuo ambiente di staging leggendo il claim exp, senza dover copiare il token in un terminale o scrivere un rapido script

Per le aziende

Verifica i permessi codificati nei claim del token

Verifica i claim personalizzati come ruoli, tenant e feature flag, così gli amministratori possono confermare che il token di un cliente conceda esattamente l'accesso previsto dal team di licenze

Per le aziende

Convalida le integrazioni Single Sign-On

Ispeziona i token SAML e OIDC generati dalle integrazioni SSO aziendali per confermare le appartenenze ai gruppi e le mappature degli attributi prima del rilascio a tutti i dipendenti

Istruzione

Insegna l'autenticazione basata su token

Usa i pannelli decodificati di intestazione, payload e firma per spiegare come sono strutturati i JWT a studenti di bootcamp, ingegneri junior e partecipanti a workshop sulla sicurezza

Per gli sviluppatori

Verifica la Configurazione di Firma Webhook di un Partner

Incolla la chiave pubblica RS256 o ES256 di un partner in Verifica firma per confermare che i loro payload webhook siano effettivamente firmati correttamente prima di attivare un'integrazione in produzione.

Privacy e sicurezza

Indaga su un token trapelato o sospetto

Decodifica un token trovato nei log o in una segnalazione di bug per controllarne audience, scope e scadenza senza bisogno della chiave di firma, così da valutare rapidamente l'esposizione durante un incidente.

Su mobile

Individua gli errori di accesso nelle app mobile

Incolla il token di accesso che la tua app mobile riceve dopo il login per verificare che scadenza, emittente e claim personalizzati corrispondano a ciò che il backend si aspetta quando l'accesso funziona sul web ma fallisce su iOS o Android.

Per le aziende

Convalida i token di Firebase, Supabase e Clerk

Decodifica e ispeziona i token emessi da provider di autenticazione moderni come Firebase, Supabase e Clerk per confermare che i claim letti dalla tua app (uid, role, tenant) siano effettivamente presenti prima di implementare la logica di autorizzazione.