Decodificatore e Debugger JWT Gratuito

Incolla qualsiasi JSON Web Token per decodificare istantaneamente il suo header e payload, controllare lo stato di scadenza e verificare la sua firma — HS256, RS256, ES256, PS256 e altri ancora. 100% lato client; i tuoi token non lasciano mai il tuo browser.

9 Algoritmi Supportati
100% Sicurezza nel Browser
0 Dati Inviati ai Server
Header Payload Firma
Incolla un JWT qui sopra per decodificarlo all'istante.

Cosa c'è dentro un JWT

Header

Un piccolo oggetto JSON che nomina l'algoritmo di firma (alg) e il tipo di token (typ). Viene decodificato, non crittografato — visibile a chiunque abbia il token.

JSON codificato in Base64URL

Payload

I claim — i dati effettivi, come chi rappresenta il token (sub) e quando scade (exp). Anch'esso semplicemente codificato, non trattarlo mai come segreto.

JSON codificato in Base64URL

Firma (Signature)

Una firma crittografica sull'header e sul payload. Questa è l'unica parte che dimostra che il token è autentico e non modificato — e l'unica parte che richiede una chiave per essere verificata.

Firmato con HMAC o chiave pubblica

Domande Frequenti (FAQ)

Cosa fa un decodificatore JWT?

Un decodificatore JWT divide un token nelle sue tre parti — header, payload e firma — quindi decodifica l'header e il payload in formato Base64URL in modo da poterne leggere le attestazioni (claim) e i metadati effettivi all'interno, come l'algoritmo utilizzato, il soggetto e la data di scadenza.

Decodificare un JWT è la stessa cosa che verificarlo?

No. La decodifica rivela semplicemente il contenuto leggibile di un token: non richiede alcun segreto e non prova nulla sulla sua autenticità. La verifica controlla la firma rispetto a una chiave segreta o pubblica per confermare che il token è autentico e non è stato manomesso. Chiunque può decodificare un JWT; solo chi possiede la chiave corretta può verificarlo.

Ho bisogno della chiave segreta per decodificare un JWT?

No. L'header e il payload di un JWT sono solo codificati in Base64URL, non crittografati, quindi chiunque può decodificarli e leggerli senza alcuna chiave. Una chiave segreta o pubblica è necessaria solo per verificare la firma, non per decodificare il contenuto leggibile.

I dati del mio token vengono inviati al vostro server?

No. Questo strumento viene eseguito interamente nel tuo browser utilizzando JavaScript e l'API Web Crypto. Il tuo token, la tua chiave segreta e la tua chiave pubblica non vengono mai trasmessi da nessuna parte. Puoi verificarlo tu stesso controllando la scheda Rete (Network) del tuo browser mentre usi lo strumento.

Posso verificare i token RS256 o ES256 con questo strumento?

Sì. Questo decodificatore supporta la verifica della firma per gli algoritmi HMAC (HS256, HS384, HS512) utilizzando un segreto condiviso e per gli algoritmi a chiave pubblica (RS256/384/512, ES256/384/512, PS256/384/512) utilizzando una chiave pubblica in formato PEM.

Perché il mio token risulta scaduto?

I JWT includono comunemente un claim exp — un timestamp Unix che segna il momento in cui il token cessa di essere valido. Se l'ora attuale ha superato quel timestamp, il token è scaduto e dovrebbe essere rifiutato da qualsiasi server che lo controlla, anche se la firma stessa è ancora valida.

Cosa significa alg: none e perché viene segnalato?

L'algoritmo "none" indica che il token dichiara di non avere alcuna firma. Si tratta di una vulnerabilità JWT ben documentata: alcune librerie configurate in modo errato accetteranno questi token come validi senza controllare nulla, consentendo a un utente malintenzionato di falsificare claim arbitrari. I sistemi di produzione dovrebbero sempre rifiutare i token non firmati.

Hai bisogno di creare una nuova Chiave Segreta?

Genera una nuova chiave segreta JWT crittograficamente sicura per firmare nuovi token — gratuito, istantaneo e basato al 100% sul browser.

Vai al Generatore di Chiavi Segrete JWT