Parser JWT
Decodifica e verifica JSON Web Token (JWT) istantaneamente. Tutta l'elaborazione avviene nel tuo browser per la massima sicurezza e privacy.
Intestazione
Payload
Firma
La verifica avviene localmente con l'API WebCrypto. La chiave non lascia mai questa pagina.
Struttura del Token Non Valida
Come Usare JWT Parser
Incolla il tuo Token
Copia e incolla il tuo JWT nel campo di input sopra
Decodifica Istantanea
Il token viene automaticamente decodificato per mostrare header, payload e firma
Analizza
Esamina le informazioni decodificate e verifica la validità del token
Cos'è un JWT?
JSON Web Token (JWT) è uno standard aperto (RFC 7519) che definisce un modo compatto e autonomo per trasmettere in modo sicuro informazioni tra parti come oggetto JSON.
Struttura JWT
Un JWT è composto da tre parti separate da punti:
Header
Contiene metadati sul token, come l'algoritmo utilizzato per la firma
Payload
Contiene i claim o dichiarazioni su un'entità e metadati aggiuntivi
Firma
Utilizzata per verificare che il mittente del JWT sia chi dichiara di essere e per assicurarsi che il messaggio non sia stato modificato
Domande Frequenti
Sì, quando utilizzi questo strumento. Tutta l'elaborazione avviene al 100% nel tuo browser. I tuoi token non vengono mai inviati ad alcun server. Tuttavia, fai attenzione con altri strumenti online che potrebbero inviare i tuoi token ai loro server.
Per token basati su HMAC (HS256, ecc.), puoi verificare la firma se hai la chiave segreta. Per token basati su RSA (RS256, ecc.), hai bisogno della chiave pubblica. Nota che questa verifica viene effettuata lato client per tua comodità.
Un JWT è scaduto quando l'orario attuale supera il claim "exp" (scadenza) nel payload. Questo strumento ti mostra se un token è scaduto, attivo o non ancora valido in base a questi claim temporali.
Puoi modificare il payload, ma la firma non sarà più valida a meno che tu non abbia la chiave di firma. Questo è il meccanismo di sicurezza dei JWT - qualsiasi modifica invalida la firma.
"exp" (scadenza) specifica quando il token deve cessare di essere valido, mentre "nbf" (non prima di) specifica quando il token inizia ad essere valido. Ad esempio, potresti impostare "nbf" per creare un token che diventa valido in futuro.
No! Il payload JWT è codificato in base64, non crittografato. Chiunque può decodificarne e leggerne il contenuto. Non includere mai password, chiavi API o altre informazioni sensibili in un JWT.
Per applicazioni di produzione, utilizza algoritmi asimmetrici come RS256 o ES256. Evita di utilizzare l'algoritmo "none" poiché non fornisce alcuna sicurezza. HS256 può essere utilizzato ma richiede una gestione attenta del segreto.
Il JWT è progettato per essere decodificato senza strumenti speciali. L'header e il payload sono semplicemente JSON codificati in base64. Questo strumento utilizza JavaScript per decodificarli e visualizzarli nel tuo browser. Non è necessaria alcuna comunicazione con il server.
Strumenti Correlati
Decodificatore di certificati
Decodifica certificati SSL/TLS X.509 in formato PEM
Decodificatore SAML
Decodifica asserzioni SAML da XML codificato in Base64
Decodificatore Base64/URL
Decodifica e codifica Base64, analizza stringhe con codifica URL, anteprime immagini Base64 e decodifica segmenti header o payload JWT
Riferimenti autorevoli
Fonti primarie alla base di questo strumento - standard e specifiche ufficiali, non riassunti di seconda mano.
RFC 7519 - JSON Web Token (JWT)
Lo standard IETF che definisce la struttura del JSON Web Token: header, payload, firma.
RFC 7515 - JSON Web Signature (JWS)
Lo standard complementare che copre JSON Web Signature — come le firme dei JWT vengono create e verificate.
Introduction to JSON Web Tokens - jwt.io
L'introduzione ufficiale ai JSON Web Tokens con debug interattivo, mantenuta da Auth0.
JSON Web Token - Wikipedia
Struttura del token, claims comuni (iss, sub, exp) e come i JWT vengono usati per l'autenticazione.