Guarda dentro qualsiasi JWT — header, payload e scadenza
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
Cosa puoi fare con Decodificatore JWT
Tutto quello che puoi fare con questo strumento — senza nulla da imparare e senza configurazioni.
- Decodifica header e payload di un JWT all'istante
- Esamina i claim del token in JSON leggibile
- Verifica se un token è scaduto
- Verifica la firma con il tuo segreto o la tua chiave
- Risolvi i problemi di autenticazione durante lo sviluppo
- Prova un token di esempio per vedere il formato
Informazioni sulle impostazioni
3 impostazioni
Tutti i comandi di Decodificatore JWT, spiegati — cosa fanno e quando usarli.
Impostazioni
- Prova un JWT di esempioCon un clic
- Carica un token dimostrativo con claim standard come sub, iat ed exp, così puoi vedere all'opera la decodifica e il controllo di scadenza prima di incollare il tuo JWT.
Verifica firma
- Verifica firmaInserimento testo
- Incolla il segreto condiviso HMAC (HS256) oppure la chiave pubblica RSA/EC dell'emittente in formato PEM o JWK con cui verificare la firma del token.
- VerificaCon un clic
- Esegue la verifica della firma con la chiave segreta o pubblica che hai inserito e mostra un badge che indica se la firma è valida, non valida o se usa un algoritmo non supportato.
Hai finito con Decodificatore JWT? Prova questi ora
Strumenti selezionati che si abbinano bene a Decodificatore JWT. Continua senza perdere il tuo file.
Encoder / Decoder Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Provalo oraGeneratore di Hash
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Provalo oraAbbellisci JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Provalo oraCodificatore / decodificatore URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Provalo oraGeneratore di password
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Provalo oraConfronto testi
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Provalo oraDomande frequenti
Incolla il JWT codificato (la lunga stringa eyJ…) nella casella di input. Lo strumento lo divide in corrispondenza dei due punti, decodifica in Base64URL l'header e il payload e ne mostra il JSON insieme al segmento grezzo della firma — il tutto senza effettuare alcuna richiesta di rete.
usageNo. Il decoder si limita ad analizzare il token: non verifica la firma rispetto a una chiave segreta o pubblica, perché la verifica richiede il materiale chiave dell'emittente. Per la verifica in produzione usa una libreria JWT lato server; questo strumento serve per l'ispezione e il debug.
technicalOttieni l'header (algoritmo e id della chiave), i claim del payload (sub, iss, aud, iat, exp ed eventuali claim personalizzati) e la firma grezza. I claim timestamp standard vengono formattati come date leggibili dall'utente così puoi individuare a colpo d'occhio i token scaduti.
featuresSe il payload contiene il claim standard "exp", lo strumento lo confronta con l'ora attuale e mostra "Valido fino al" oppure "Token scaduto il" con il timestamp esatto. I token senza claim exp vengono segnalati come privi di scadenza.
featuresChiunque legga il payload di un JWT può usarlo finché non scade, quindi i token di produzione vanno gestiti in strumenti privati. Questo decoder funziona interamente nel tuo browser e non trasmette mai il token, ma la regola più sicura è decodificare token di sviluppo a breve durata ogni volta che è possibile.
privacyUn JWT ha tre segmenti codificati in Base64URL separati da punti: header (algoritmo di firma), payload (i claim che l'emittente vuole far considerare attendibili al verificatore) e signature (un MAC o una firma digitale su header.payload). La decodifica non richiede mai una chiave — la richiede solo la verifica.
technicalUn token compatto e sicuro per gli URL composto da tre segmenti Base64URL — header, payload e firma — che trasporta dati firmati come un ID utente e una scadenza. È ampiamente usato per sessioni di login stateless e per proteggere le richieste API. Incollane uno qui sopra per ispezionarne header e payload.
technicalSotto l'header e il payload decodificati, incolla il segreto di firma (per HS256) o la chiave pubblica dell'emittente in formato PEM o JWK (per RS256, ES256 e simili) nella casella Verifica firma, poi clicca Verifica. Il badge che compare indica se la firma è valida, non valida o usa un algoritmo che il verificatore lato browser non supporta — tutto calcolato localmente, senza inviare il token o la chiave da nessuna parte.
featuresPer gli algoritmi HMAC come HS256 incolli la stringa grezza del segreto condiviso. Per gli algoritmi asimmetrici come RS256, RS384 o ES256 ti serve la chiave pubblica dell'emittente — mai la chiave privata — fornita come blocco PEM o come JWK; incollare la metà sbagliata di una coppia di chiavi asimmetriche farà fallire la verifica anche se il token è valido.
technicalIl pannello Verifica firma supporta ogni algoritmo JOSE diffuso: HS256/384/512 (HMAC con un segreto condiviso), RS256/384/512 (RSASSA-PKCS1-v1_5 con una chiave pubblica RSA), PS256/384/512 (RSA-PSS con una chiave pubblica RSA) ed ES256/384/512 (ECDSA sulla curva P-256/P-384/P-521 corrispondente). I token firmati con "none" o qualsiasi algoritmo al di fuori di questo elenco vengono sempre segnalati come non supportati anziché contrassegnati come validi, cosa che ti protegge anche dal classico trucco di falsificazione alg=none.
technicalLa causa più comune è incollare spazi bianchi in più o un a capo finale nella casella del segreto: il verificatore genera l'hash dei byte esatti che inserisci, quindi un artefatto di copia-incolla rompe la corrispondenza. Verifica inoltre di controllare il token corrente: se il JWT è stato riemesso dopo averlo copiato, o se il segreto del provider è codificato in base64 anziché essere una stringa grezza, decodificalo prima di incollarlo.
tipsClicca Try sample JWT per caricare un token dimostrativo HS256 con i claim sub, name, iat ed exp, così puoi vedere come funzionano la decodifica e il controllo di scadenza prima di incollare il tuo token. Una volta inserito un token nella casella, accanto compare un pulsante Clear che svuota l'input con un solo clic.
usageCiascuno dei pannelli Header, Payload e Signature ha il proprio pulsante Copia nell'angolo in alto a destra che copia negli appunti solo il JSON di quella sezione (o la stringa grezza della firma). C'è anche un pulsante principale Copia Payload sotto i pannelli per il caso più comune di prendere solo i claim da incollare in un debugger o in una segnalazione di bug.
featuresCopia il valore dopo 'Bearer ' nell'header Authorization — la parte eyJ… è il JWT stesso — e incollalo nel decoder per vedere subito header, claim del payload e stato di scadenza. Se copi l'intera stringa 'Bearer eyJ…', rimuovi prima il prefisso 'Bearer ' in modo che il token abbia esattamente tre parti separate da un punto.
usageNo: questo è un decoder e visualizzatore, non un editor di JWT. Modificare il payload invaliderebbe la firma, quindi qualsiasi server che verifica il token rifiuterebbe la versione alterata. Per cambiare i claim devi generare un nuovo token firmato con il secret o la chiave privata corretti. Usa il decoder per leggere ed esaminare i token, non per modificarli.
featuresCome Decodificatore JWT ti aiuta a portare a termine il lavoro
Problemi reali che risolve ogni giorno — per aziende, creativi e attività quotidiane. Trova il caso d'uso adatto a te e inizia in pochi secondi.
Debug dei flussi OAuth e OpenID Connect
Decodifica gli access token e gli ID token restituiti da Auth0, Okta, Cognito e Azure AD per verificare scope, audience e issuer durante il lavoro di integrazione OAuth in locale
Ispeziona gli header di autorizzazione nelle chiamate API
Incolla il bearer token di una richiesta API che fallisce per verificare se il problema è dovuto a tenant, ruolo o scadenza errati prima di aprire un ticket con il team di backend
Verifica la scadenza del token durante lo sviluppo
Individua i token scaduti che bloccano silenziosamente il tuo ambiente di staging leggendo il claim exp, senza dover copiare il token in un terminale o scrivere un rapido script
Verifica i permessi codificati nei claim del token
Verifica i claim personalizzati come ruoli, tenant e feature flag, così gli amministratori possono confermare che il token di un cliente conceda esattamente l'accesso previsto dal team di licenze
Convalida le integrazioni Single Sign-On
Ispeziona i token SAML e OIDC generati dalle integrazioni SSO aziendali per confermare le appartenenze ai gruppi e le mappature degli attributi prima del rilascio a tutti i dipendenti
Insegna l'autenticazione basata su token
Usa i pannelli decodificati di intestazione, payload e firma per spiegare come sono strutturati i JWT a studenti di bootcamp, ingegneri junior e partecipanti a workshop sulla sicurezza
Verifica la Configurazione di Firma Webhook di un Partner
Incolla la chiave pubblica RS256 o ES256 di un partner in Verifica firma per confermare che i loro payload webhook siano effettivamente firmati correttamente prima di attivare un'integrazione in produzione.
Indaga su un token trapelato o sospetto
Decodifica un token trovato nei log o in una segnalazione di bug per controllarne audience, scope e scadenza senza bisogno della chiave di firma, così da valutare rapidamente l'esposizione durante un incidente.
Individua gli errori di accesso nelle app mobile
Incolla il token di accesso che la tua app mobile riceve dopo il login per verificare che scadenza, emittente e claim personalizzati corrispondano a ciò che il backend si aspetta quando l'accesso funziona sul web ma fallisce su iOS o Android.
Convalida i token di Firebase, Supabase e Clerk
Decodifica e ispeziona i token emessi da provider di autenticazione moderni come Firebase, Supabase e Clerk per confermare che i claim letti dalla tua app (uid, role, tenant) siano effettivamente presenti prima di implementare la logica di autorizzazione.
