Decodificare JWT: visualizza header e payload

Ispeziona i dettagli del tuo JWT in modo privato e immediato.

Header
Payload

Come funziona il decodificatore JWT

Quando inserisci un token JWT, il tool lo suddivide in tre parti: header, payload e signature. Le prime due, header e payload, vengono decodificate dal formato Base64url e convertite in oggetti JSON leggibili. Questo permette di visualizzare i dati contenuti nel token, come le informazioni sull’utente o i dettagli di autenticazione.

Le operazioni avvengono interamente nel browser dell’utente, senza inviare il JWT a server o terzi. I claim standard, come exp (scadenza) e iat (emissione), vengono mostrati anche come date leggibili per una comprensione immediata.

Limiti e sicurezza nell’analisi dei JWT

Questo strumento non verifica la firma del token: può mostrare i dati ma non garantisce che il JWT sia autentico o non alterato. La validità della firma deve essere controllata separatamente con strumenti che utilizzano la chiave segreta.

Non è possibile decodificare JWT criptati (JWE); il tool funziona solo con quelli semplicemente codificati. Inoltre, non rileva se un token è stato revocato o invalidato da un servizio: visualizza solo le informazioni interne.

Quando utilizzare il decodificatore JWT

La decodifica è utile per sviluppatori e analisti che devono controllare rapidamente i claim di un token durante il debug di autenticazioni o autorizzazioni. È pratico per verificare scadenze, audience e issuer, o per capire perché un servizio potrebbe rifiutare il token.

Dato che tutte le operazioni sono locali e non esistono rischi di privacy, puoi usare lo strumento anche per analisi su token sensibili senza timori di esposizione esterna.

Domande frequenti

Chiunque può leggere il contenuto di un JWT se ha il token?

Sì, la parte header e payload di un JWT non è criptata. Chiunque abbia il token può decodificarlo e visualizzare i dati. La sicurezza dipende dalla firma e dalla gestione del segreto.

Il mio JWT viene inviato o salvato su qualche server usando questo tool?

No, tutto viene decodificato localmente nel browser. Il token non lascia mai il tuo dispositivo e nessun dato viene trasmesso o salvato esternamente.

Lo strumento verifica la validità della firma del JWT?

No, il decodificatore mostra solo i dati. Non può verificare se la firma è autentica e quindi non garantisce che il token sia valido o non modificato.

Perché il mio token sembra valido qui ma viene rifiutato dal servizio?

Anche se il token contiene claim corretti, potrebbe essere scaduto, revocato o la firma non corrisponde. Questo tool non verifica la firma né la revoca; occorre controllare questi aspetti con strumenti dedicati.

Cosa significano i claim standard come exp, iat, sub, iss, aud?

Sono informazioni interne al JWT: exp indica la scadenza, iat l’emissione, sub il soggetto, iss il mittente e aud il destinatario previsto. Questi aiutano a capire l’uso e la validità del token.

Posso decodificare JWT criptati (JWE) con questo tool?

No, il decodificatore ToolMole gestisce solo JWT codificati, non quelli criptati. Se il token è criptato, occorre utilizzare strumenti specifici per decrittazione.

Qualcosa non va o hai un'idea per questo strumento? Scrivici