Decodificatore JWT

Incolla un JSON Web Token per vederne l'intestazione e il contenuto (claims), controllare se è scaduto e, se conosci la chiave segreta, verificarne la firma.

Decodifica il token

Il token viene decodificato nel tuo browser e non viene inviato a nessun server.
Algoritmo
Emesso (iat)
Valido dal (nbf)
Scade (exp)
Firma

Verifica la firma (HMAC)

Se il token è firmato con HS256, HS384 o HS512, inserisci la chiave segreta per controllare che la firma sia corretta.


Che cos'è un JWT?

Un JSON Web Token (JWT, RFC 7519) è un formato compatto per trasmettere informazioni firmate tra due parti. Si usa soprattutto per l'autenticazione in API e applicazioni web: dopo il login il server rilascia un token che il client invia a ogni richiesta, di solito nell'intestazione Authorization: Bearer.

Un JWT ha tre parti separate da punti: l'header (algoritmo e tipo), il payload (i dati o claims) e la firma. Le prime due sono JSON codificato in Base64URL.

Claims più comuni

iss (emittente), sub (soggetto, di solito l'id dell'utente), aud (destinatario), exp (scadenza), nbf (non valido prima di), iat (data di emissione) e jti (identificatore univoco). Le date sono espresse come timestamp Unix in secondi.

È sicuro incollare qui il mio token?

Questa pagina decodifica il token con JavaScript nel tuo browser: non viene inviato né salvato da nessuna parte. Ricorda comunque che il payload di un JWT non è cifrato, ma solo codificato: chiunque abbia il token può leggerlo, quindi non inserirvi informazioni riservate e tratta i token di produzione come password.