Decodificatore JWT

Il token viene decodificato localmente, nel tuo browser — niente viene inviato ai server.

Informazioni sul Decodificatore JWT

Incolla un JSON Web Token (JWT) e visualizza le sue tre parti decodificate in una vista strutturata e colorata: l<strong>Header</strong> (algoritmo e tipo), il <strong>Payload</strong> (claim, scadenza e scope) e la <strong>firma</strong>. Tutta la decodifica avviene <strong>localmente nel tuo browser</strong> — il token non viene mai inviato a server. Per i token HMAC puoi inserire il segreto e verificare la firma. Per generare hash, usa il nostro <link>Generatore di Hash</link>.

Come decodificare in 3 passi

  1. Incolla il token JWT nel campo di input.
  2. Visualizza Header, Payload e firma decodificati automaticamente.
  3. Controlla la scadenza e, se il token è HMAC, inserisci il segreto per validare la firma.

Struttura di un JWT

Un JWT ha tre parti codificate in Base64URL e separate da punti: header.payload.firma.

ParteColoreSignificato
HeaderRossoMetadati: algoritmo di firma (alg) e tipo (typ).
PayloadBluI claim: dati sull'utente, permessi, emissione e scadenza.
FirmaVerde acquaGarantisce l'integrità del token; calcolata su header e payload con una chiave segreta.

Claim registrati del JWT

I claim seguenti sono standardizzati dalla RFC 7519. Altri claim (personalizzati) possono comparire nel payload.

ClaimNomeSignificato
issEmittenteChi ha emesso il token (issuer).
subSoggettoSoggetto del token, di solito l'ID utente (subject).
audDestinatarioDestinatario/i a cui è destinato il token (audience).
expScade ilData/ora di scadenza — dopo di essa il token non dovrebbe più essere accettato (expiration).
nbfValido dalData/ora prima della quale il token non è valido (not before).
iatEmesso ilData/ora di emissione del token (issued at).
jtiID del tokenIdentificatore univoco del token (JWT ID).

Domande frequenti