L’agenzia Orqeo ↗

Sviluppatori

Decodificatore di JWT

Header, payload, scadenza — il tuo JWT decodificato in chiaro, senza uscire dal browser.

Header

Payload

Una chiamata API che risponde 401, una sessione che salta senza motivo apparente, un dubbio sui ruoli realmente contenuti in un token: decodificare il JWT è il primo riflesso di debug. Incolla il token e header e payload appaiono subito come JSON formattato e leggibile — algoritmo, emittente, soggetto, ruoli, date. La data di scadenza è messa in evidenza, con un avviso chiaro se il token è già scaduto: la causa più comune dei 401 inspiegabili. Importante: la decodifica è puramente locale, nulla lascia il tuo browser, e non viene eseguita alcuna verifica della firma — questo strumento legge il contenuto, non ne dimostra l’autenticità. Gratuito, senza registrazione.

Come funziona?

  1. Incolla il tuo token JWT nell’area di inserimento.
  2. Leggi header e payload, mostrati come JSON formattato.
  3. Controlla la data di scadenza, segnalata se superata.
  4. Copia il JSON decodificato se ti serve.

Domande frequenti

Questo strumento verifica la firma del token?

No, di proposito: decodifica header e payload (semplici segmenti Base64URL) ma non esegue alcuna verifica crittografica. Un token mostrato qui potrebbe essere contraffatto o emesso da chiunque. La verifica della firma spetta al server, con la chiave segreta o pubblica dell’emittente.

È rischioso incollare un JWT qui?

La decodifica avviene interamente nel tuo browser: il token non viene inviato da nessuna parte né salvato. Detto questo, un JWT valido è una chiave: per principio evita di incollare token di produzione in qualunque strumento, e quando possibile preferisci un token di test o già scaduto.

Perché il mio token risulta non valido?

Un JWT è composto da tre segmenti Base64URL separati da punti: header.payload.signature. Le cause classiche di errore: un token troncato nel copia-incolla, un prefisso « Bearer » rimasto attaccato, degli a capo inseriti da un terminale, o un token che semplicemente non è un JWT (un ID di sessione opaco, una chiave API).

Cosa significano exp, iat e nbf nel payload?

Sono timestamp Unix in secondi: « iat » (issued at) data l’emissione, « exp » (expiration) chiude la finestra di validità, « nbf » (not before) vieta l’uso prima di un certo momento. I server rifiutano i token fuori da quella finestra — ecco perché conta la sincronizzazione degli orologi tra servizi.

Strumenti correlati