Home / Strumenti per Sviluppatori / Decodificatore JWT online
Strumenti online gratuiti

Decodificatore JWT online

Decodifica JWT online: header e payload in JSON, firma originale. Elaborazione locale, nessun invio dati. Limite 500k caratteri. L’elaborazione avviene local…

Inizia a usare

Funzionalità del decodificatore JWT

Questo strumento decodifica la parte centrale di un token JWT (header e payload) che è codificata in Base64URL. La firma, che è la terza parte, non viene decodificata ma mostrata come testo originale. L'input è limitato a 500.000 caratteri.

Esempio pratico

Incolla un token come eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6Ikdpb3Zhbm5pIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c. Dopo la decodifica, header e payload appariranno come JSON, ad esempio header: {"alg":"HS256","typ":"JWT"} e payload: {"sub":"1234567890","name":"Giovanni","iat":1516239022}.

Limiti e avvertenze

La decodifica non verifica la firma, l'algoritmo consentito, l'emittente, il pubblico, la chiave, la revoca o le regole di autorizzazione. I dati visualizzati non sono attendibili. Inoltre, i token JWT possono contenere dati personali o credenziali: evita di incollare token di accesso reali su dispositivi condivisi o monitorati.

Domande frequenti

Perché la firma non viene decodificata?

La firma è una sequenza binaria firmata e non contiene dati JSON; viene mostrata come stringa originale per completezza.

Cosa succede se il token ha più di tre segmenti?

Il token viene rifiutato: sono accettati solo token a tre segmenti.

Il token viene inviato a un server?

No, l'elaborazione avviene interamente nel browser.

Checklist per l'uso

  • Assicurati che il token abbia tre segmenti separati da punti.
  • Controlla che la lunghezza non superi 500.000 caratteri.
  • Verifica che header e payload siano JSON validi.
  • Ricorda che la decodifica non convalida il token.

L’elaborazione avviene localmente nel browser.