Elaborazione locale

STRUMENTI PER SVILUPPATORI

Decodificatore JWT

Incolla un JSON Web Token e guarda cosa contiene davvero: algoritmo, emittente, scadenza e claim. Tutto viene decodificato sulla tua macchina.

Usa lo strumento

LOCAL TOOL

Ready to process in your browser.

Perché conta dove viene decodificato un token

Un JWT di produzione è una credenziale viva. Incollarlo in un decodificatore che lo spedisce a un server significa consegnare una sessione valida a terzi, e in molti team succede ogni giorno durante il debug. Questo strumento decodifica con JavaScript nella tua scheda: stacca la rete e continua a funzionare.

Decodificare non è verificare

Lo strumento legge le prime due parti del token e le mostra come JSON. Non controlla la firma, e la distinzione conta: un payload leggibile non significa che il token sia autentico. La verifica richiede la chiave segreta o pubblica dell'emittente, e quel controllo appartiene al tuo backend, non a una pagina web.

I claim che controlli più spesso

`exp` è la scadenza in secondi Unix e spiega la maggior parte dei 401 inattesi. `iat` dice quando è stato emesso. `iss` e `aud` decidono se il token fosse destinato al tuo servizio. Anche `alg` nell'header merita uno sguardo: un token che arriva con `alg: none` è un campanello d'allarme, non una curiosità.

Un JWT non è un posto dove tenere segreti

Tutte e tre le parti sono Base64url, cioè codifica senza chiave. Chi intercetta il token ne legge l'intero contenuto con questo stesso strumento. La firma garantisce che nessuno l'abbia alterato, non che nessuno possa leggerlo. Un valore che il client non deve vedere non va nel payload.

DOMANDE FREQUENTI

Il mio token viene inviato a un server?

No. La decodifica gira in JavaScript dentro il tuo browser, quindi puoi disconnetterti da internet e continuare con token di produzione.

Verifica la firma?

No. Legge header e payload ma non controlla la firma. Serve la chiave dell'emittente, e quella validazione appartiene al tuo server.

Perché il mio token sembra illeggibile?

Le tre parti sono in Base64url, separate da punti. Lo strumento le divide e le decodifica; se fallisce, di solito manca una parte o il token è stato copiato troncato.

Il contenuto di un JWT è cifrato?

No, a meno che tu non usi JWE. Un JWT standard è firmato, non cifrato: il contenuto è leggibile da chiunque lo possieda.