QuickATools

Strumenti per sviluppatori · Free browser tool

Decodificatore JWT

Decodifica JSON Web Token (JWT) all’istante lato client. Visualizza header, payload e signature in sicurezza con humanizer dei timestamp integrato.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

Quali sono le tre parti di un JWT e a cosa serve ciascuna?

Un JWT è tre segmenti Base64URL-encoded separati da punti: Header.Payload.Signature. L’Header descrive il tipo di token e l’algoritmo di firma (es. HS256, RS256). Il Payload porta le claim — user id, ruoli, expiry (exp), issued-at (iat) e qualsiasi campo custom messo dalla tua API. La Signature è un sigillo crittografico sulle prime due parti; questo decoder ti mostra la stringa signature grezza ma non la verifica, perché la verifica richiede il secret o la public key.

Qual è la differenza tra decodificare un JWT e verificarlo?

Decodificare fa solo Base64URL-decode di header e payload così puoi leggere le claim — chiunque può farlo senza una chiave, perché i JWT sono firmati, non cifrati. Verificare controlla che la signature corrisponda usando il secret o la public key dell’issuer, dimostrando che il token non è stato alterato e proviene da una parte fidata. Questo strumento è un decoder per il debug; non dichiarerà mai un token autentico a meno che tu non verifichi separatamente la signature nel tuo backend.

Come dovrei leggere i timestamp Unix come exp, iat e nbf in un JWT?

Quelle claim sono memorizzate come tempo Unix in secondi dal 1970-01-01 UTC. Questo strumento rileva le chiavi timestamp comuni (exp, iat, nbf, auth_time) e mostra la data/ora locale equivalente accanto a ciascun valore. Per exp in particolare, marca anche il token come Expired o Active in base all’orologio attuale del browser — utile per individuare clock-skew o token di staging stantii a colpo d’occhio.

Perché decodificare i JWT in locale invece di incollarli in un debugger online?

I JWT di produzione e staging spesso contengono user id, indirizzi email, ruoli o altri PII nel payload — e a volte le persone incollano token che compaiono anche negli header Authorization insieme a secret. Un debugger server-side riceve l’intera stringa. Questo strumento non carica mai nulla: Base64URL decode, parsing JSON e formattazione timestamp girano tutti nel browser, così i token sensibili restano sulla tua macchina.

I JWT sono encoded, non encrypted — decodificali in locale

Un JSON Web Token sembra opaco, ma header e payload sono solo JSON Base64URL-encoded. Chiunque abbia la stringa può leggere le claim senza una secret key. È by design — la signature prova l’integrità, non la riservatezza — ed è anche perché incollare un token di produzione in un debugger online a caso è rischioso. User id, email, ruoli e altri PII spesso vivono in chiaro nel payload.

Questo decoder non invia mai il tuo token da nessuna parte. Split dei segmenti, Base64URL decode (con pieno supporto UTF-8 per claim non latine), pretty-print JSON e humanizing dei timestamp girano tutti nel browser. Usalo per ispezionare JWT di staging o produzione mentre fai debug dei flussi auth senza far trapelare quei token — o eventuali secret accanto a essi in un header Authorization — a un server di terze parti.

Ricorda il limite duro di questo strumento: decodifica, non verifica. Un payload dall’aspetto valido può ancora essere contraffatto se salti i check della signature. Verifica sempre i JWT nel backend con il secret o la public key dell’issuer. Qui, l’humanizer di exp, iat e nbf ti aiuta semplicemente a leggere lo stato di expiry a colpo d’occhio mentre fai debug.

Utility developer correlate su questo sito: ripulisci JSON di claim annidate con il JSON Formatter & Validator, ispeziona altri payload Base64 con Base64 Encode/Decode, genera id di fixture con lo UUID/GUID Generator, o valida pattern di parsing delle claim nel Regex Tester.