Strumenti per sviluppatori · Free browser tool
Decodificatore JWT
Decodifica JSON Web Token (JWT) all’istante lato client. Visualizza header, payload e signature in sicurezza con humanizer dei timestamp integrato.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
Quali sono le tre parti di un JWT e a cosa serve ciascuna?
Un JWT è tre segmenti Base64URL-encoded separati da punti: Header.Payload.Signature. L’Header descrive il tipo di token e l’algoritmo di firma (es. HS256, RS256). Il Payload porta le claim — user id, ruoli, expiry (exp), issued-at (iat) e qualsiasi campo custom messo dalla tua API. La Signature è un sigillo crittografico sulle prime due parti; questo decoder ti mostra la stringa signature grezza ma non la verifica, perché la verifica richiede il secret o la public key.
Qual è la differenza tra decodificare un JWT e verificarlo?
Decodificare fa solo Base64URL-decode di header e payload così puoi leggere le claim — chiunque può farlo senza una chiave, perché i JWT sono firmati, non cifrati. Verificare controlla che la signature corrisponda usando il secret o la public key dell’issuer, dimostrando che il token non è stato alterato e proviene da una parte fidata. Questo strumento è un decoder per il debug; non dichiarerà mai un token autentico a meno che tu non verifichi separatamente la signature nel tuo backend.
Come dovrei leggere i timestamp Unix come exp, iat e nbf in un JWT?
Quelle claim sono memorizzate come tempo Unix in secondi dal 1970-01-01 UTC. Questo strumento rileva le chiavi timestamp comuni (exp, iat, nbf, auth_time) e mostra la data/ora locale equivalente accanto a ciascun valore. Per exp in particolare, marca anche il token come Expired o Active in base all’orologio attuale del browser — utile per individuare clock-skew o token di staging stantii a colpo d’occhio.
Perché decodificare i JWT in locale invece di incollarli in un debugger online?
I JWT di produzione e staging spesso contengono user id, indirizzi email, ruoli o altri PII nel payload — e a volte le persone incollano token che compaiono anche negli header Authorization insieme a secret. Un debugger server-side riceve l’intera stringa. Questo strumento non carica mai nulla: Base64URL decode, parsing JSON e formattazione timestamp girano tutti nel browser, così i token sensibili restano sulla tua macchina.
Strumenti che potrebbero servirti
Esplora altre utilità gratuite nel browser per venditori, creator e professionisti.
- Strumenti per sviluppatori
Formatter e validatore JSON
Formatta, abbellisci, valida e minifica i dati JSON all’istante con evidenziazione degli errori di sintassi in locale.
Prova lo strumento - Strumenti per sviluppatori
Codifica/decodifica Base64
Codifica testo in Base64 o decodifica stringhe Base64 in testo all’istante con pieno supporto UTF-8 e zero data leakage.
Prova lo strumento - Strumenti per sviluppatori
Generatore UUID/GUID
Genera all’istante token UUID v4 crittograficamente sicuri di alta qualità con opzioni bulk e zero tracking sul server.
Prova lo strumento
I JWT sono encoded, non encrypted — decodificali in locale
Un JSON Web Token sembra opaco, ma header e payload sono solo JSON Base64URL-encoded. Chiunque abbia la stringa può leggere le claim senza una secret key. È by design — la signature prova l’integrità, non la riservatezza — ed è anche perché incollare un token di produzione in un debugger online a caso è rischioso. User id, email, ruoli e altri PII spesso vivono in chiaro nel payload.
Questo decoder non invia mai il tuo token da nessuna parte. Split dei segmenti, Base64URL decode (con pieno supporto UTF-8 per claim non latine), pretty-print JSON e humanizing dei timestamp girano tutti nel browser. Usalo per ispezionare JWT di staging o produzione mentre fai debug dei flussi auth senza far trapelare quei token — o eventuali secret accanto a essi in un header Authorization — a un server di terze parti.
Ricorda il limite duro di questo strumento: decodifica, non verifica. Un payload dall’aspetto valido può ancora essere contraffatto se salti i check della signature. Verifica sempre i JWT nel backend con il secret o la public key dell’issuer. Qui, l’humanizer di exp, iat e nbf ti aiuta semplicemente a leggere lo stato di expiry a colpo d’occhio mentre fai debug.
Utility developer correlate su questo sito: ripulisci JSON di claim annidate con il JSON Formatter & Validator, ispeziona altri payload Base64 con Base64 Encode/Decode, genera id di fixture con lo UUID/GUID Generator, o valida pattern di parsing delle claim nel Regex Tester.