Decodificatore e Debugger JWT Gratuito
Incolla qualsiasi JSON Web Token per decodificare istantaneamente il suo header e payload, controllare lo stato di scadenza e verificare la sua firma — HS256, RS256, ES256, PS256 e altri ancora. 100% lato client; i tuoi token non lasciano mai il tuo browser.
Cosa c'è dentro un JWT
Header
Un piccolo oggetto JSON che nomina l'algoritmo di firma (alg) e il
tipo di token (typ). Viene decodificato, non crittografato — visibile a chiunque abbia il
token.
Payload
I claim — i dati effettivi, come chi rappresenta il token
(sub) e quando scade (exp). Anch'esso semplicemente codificato, non trattarlo mai
come segreto.
Firma (Signature)
Una firma crittografica sull'header e sul payload. Questa è l'unica parte che dimostra che il token è autentico e non modificato — e l'unica parte che richiede una chiave per essere verificata.
Firmato con HMAC o chiave pubblicaDomande Frequenti (FAQ)
Cosa fa un decodificatore JWT?
Un decodificatore JWT divide un token nelle sue tre parti — header, payload e firma — quindi decodifica l'header e il payload in formato Base64URL in modo da poterne leggere le attestazioni (claim) e i metadati effettivi all'interno, come l'algoritmo utilizzato, il soggetto e la data di scadenza.
Decodificare un JWT è la stessa cosa che verificarlo?
No. La decodifica rivela semplicemente il contenuto leggibile di un token: non richiede alcun segreto e non prova nulla sulla sua autenticità. La verifica controlla la firma rispetto a una chiave segreta o pubblica per confermare che il token è autentico e non è stato manomesso. Chiunque può decodificare un JWT; solo chi possiede la chiave corretta può verificarlo.
Ho bisogno della chiave segreta per decodificare un JWT?
No. L'header e il payload di un JWT sono solo codificati in Base64URL, non crittografati, quindi chiunque può decodificarli e leggerli senza alcuna chiave. Una chiave segreta o pubblica è necessaria solo per verificare la firma, non per decodificare il contenuto leggibile.
I dati del mio token vengono inviati al vostro server?
No. Questo strumento viene eseguito interamente nel tuo browser utilizzando JavaScript e l'API Web Crypto. Il tuo token, la tua chiave segreta e la tua chiave pubblica non vengono mai trasmessi da nessuna parte. Puoi verificarlo tu stesso controllando la scheda Rete (Network) del tuo browser mentre usi lo strumento.
Posso verificare i token RS256 o ES256 con questo strumento?
Sì. Questo decodificatore supporta la verifica della firma per gli algoritmi HMAC (HS256, HS384, HS512) utilizzando un segreto condiviso e per gli algoritmi a chiave pubblica (RS256/384/512, ES256/384/512, PS256/384/512) utilizzando una chiave pubblica in formato PEM.
Perché il mio token risulta scaduto?
I JWT includono comunemente un claim exp — un timestamp Unix che segna
il momento in cui il token cessa di essere valido. Se l'ora attuale ha superato quel timestamp, il token
è scaduto e dovrebbe essere rifiutato da qualsiasi server che lo controlla, anche se la firma stessa
è ancora valida.
Cosa significa alg: none e perché viene segnalato?
L'algoritmo "none" indica che il token dichiara di non avere alcuna firma. Si tratta di una vulnerabilità JWT ben documentata: alcune librerie configurate in modo errato accetteranno questi token come validi senza controllare nulla, consentendo a un utente malintenzionato di falsificare claim arbitrari. I sistemi di produzione dovrebbero sempre rifiutare i token non firmati.
Hai bisogno di creare una nuova Chiave Segreta?
Genera una nuova chiave segreta JWT crittograficamente sicura per firmare nuovi token — gratuito, istantaneo e basato al 100% sul browser.
Vai al Generatore di Chiavi Segrete JWT