Parser JWT

Decodifica e verifica JSON Web Token (JWT) istantaneamente. Tutta l'elaborazione avviene nel tuo browser per la massima sicurezza e privacy.

100% Lato Client Decodifica Istantanea Vista Dettagliata
Decodificato localmente nel browser — il tuo token non lascia mai il dispositivo

Come Usare JWT Parser

1

Incolla il tuo Token

Copia e incolla il tuo JWT nel campo di input sopra

2

Decodifica Istantanea

Il token viene automaticamente decodificato per mostrare header, payload e firma

3

Analizza

Esamina le informazioni decodificate e verifica la validità del token

Cos'è un JWT?

JSON Web Token (JWT) è uno standard aperto (RFC 7519) che definisce un modo compatto e autonomo per trasmettere in modo sicuro informazioni tra parti come oggetto JSON.

Struttura JWT

Un JWT è composto da tre parti separate da punti:

Header

Contiene metadati sul token, come l'algoritmo utilizzato per la firma

Payload

Contiene i claim o dichiarazioni su un'entità e metadati aggiuntivi

Firma

Utilizzata per verificare che il mittente del JWT sia chi dichiara di essere e per assicurarsi che il messaggio non sia stato modificato

Domande Frequenti

È sicuro decodificare JWT online?

Sì, quando utilizzi questo strumento. Tutta l'elaborazione avviene al 100% nel tuo browser. I tuoi token non vengono mai inviati ad alcun server. Tuttavia, fai attenzione con altri strumenti online che potrebbero inviare i tuoi token ai loro server.

Posso verificare le firme JWT?

Per token basati su HMAC (HS256, ecc.), puoi verificare la firma se hai la chiave segreta. Per token basati su RSA (RS256, ecc.), hai bisogno della chiave pubblica. Nota che questa verifica viene effettuata lato client per tua comodità.

Cosa rende scaduto un JWT?

Un JWT è scaduto quando l'orario attuale supera il claim "exp" (scadenza) nel payload. Questo strumento ti mostra se un token è scaduto, attivo o non ancora valido in base a questi claim temporali.

Perché non posso modificare un JWT?

Puoi modificare il payload, ma la firma non sarà più valida a meno che tu non abbia la chiave di firma. Questo è il meccanismo di sicurezza dei JWT - qualsiasi modifica invalida la firma.

Qual è la differenza tra i claim "exp" e "nbf"?

"exp" (scadenza) specifica quando il token deve cessare di essere valido, mentre "nbf" (non prima di) specifica quando il token inizia ad essere valido. Ad esempio, potresti impostare "nbf" per creare un token che diventa valido in futuro.

Dovrei includere dati sensibili in un JWT?

No! Il payload JWT è codificato in base64, non crittografato. Chiunque può decodificarne e leggerne il contenuto. Non includere mai password, chiavi API o altre informazioni sensibili in un JWT.

Quali algoritmi dovrei utilizzare?

Per applicazioni di produzione, utilizza algoritmi asimmetrici come RS256 o ES256. Evita di utilizzare l'algoritmo "none" poiché non fornisce alcuna sicurezza. HS256 può essere utilizzato ma richiede una gestione attenta del segreto.

Come funziona la decodifica lato client?

Il JWT è progettato per essere decodificato senza strumenti speciali. L'header e il payload sono semplicemente JSON codificati in base64. Questo strumento utilizza JavaScript per decodificarli e visualizzarli nel tuo browser. Non è necessaria alcuna comunicazione con il server.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}