Vai al contenuto
TextArray
100% locale

Decodificatore JWT

Decodifica un token Web JSON e leggine l'intestazione e il payload, senza verificare la firma.

Ingresso
Uscita

Decodificatore JWT

Incolla un token Web JSON e questo decodificatore lo divide nelle sue parti separate da punti, decodifica l'intestazione Base64URL e il payload e formatta entrambi come JSON leggibile. Usalo per eseguire il debug dei flussi di accesso, ispezionare i token di accesso e ID dai provider OAuth e OpenID Connect, verificare quali attestazioni il tuo backend effettivamente presenta problemi o scoprire perché una richiesta continua a tornare come 401.

Le richieste di tempo sono il motivo più comune per aprire un token. Con l'opzione data abilitata, il decodificatore elenca exp (scadenza), iat (emesso a) e nbf (non prima) una seconda volta come timestamp ISO 8601, in modo da poter vedere a colpo d'occhio se un token è già scaduto o non è ancora valido. Il conteggio sotto l'output mostra l'algoritmo di firma dall'intestazione e quante richieste trasporta il carico utile.

Una cosa che questo strumento deliberatamente non fa: verificare la firma. Il controllo di una firma richiede il segreto della firma o la chiave pubblica dell'emittente e un segreto incollato in una pagina Web è un segreto trapelato. Il decodificatore mostra il contenuto del token e contrassegna sempre la firma come non verificata: tratta ogni token decodificato come dati non autenticati.

La decodifica avviene interamente nel tuo browser; il token non lascia mai il tuo dispositivo e nulla viene inviato a nessun server. Ciò conta più qui che quasi ovunque, perché anche un token di staging di breve durata garantisce l’accesso a qualcosa. I token disposti su più righe e i valori copiati con un prefisso Portatore vengono ripuliti automaticamente prima della decodifica.

FAQ

Verifica la firma?
No. La verifica richiede il segreto della firma o la chiave pubblica dell'emittente e questi non dovrebbero mai essere incollati in un sito web. Il decodificatore mostra l'intestazione e il payload e contrassegna sempre la firma come non verificata.
Il mio token è caricato da qualche parte?
No. La decodifica viene eseguita interamente nel tuo browser e il token non lascia mai il tuo dispositivo. Tuttavia, preferisci i token scaduti o di prova quando condividi screenshot.
Perché exp e iat sono numeri semplici?
Le dichiarazioni temporali JWT sono timestamp Unix: secondi dal 1 gennaio 1970 UTC. Mantieni attivata l'opzione della data e il decodificatore le stamperà una seconda volta come date ISO 8601.
Quali token può decodificare?
Token JWS compatti con due o tre parti separate da punti, inclusi token alg none senza segno e valori copiati con un prefisso Bearer. I token JWE crittografati (cinque parti) non possono essere decodificati senza la chiave.