Informazioni sul Decodificatore JWT
Incolla un JSON Web Token (JWT) e visualizza le sue tre parti decodificate in una vista strutturata e colorata: l<strong>Header</strong> (algoritmo e tipo), il <strong>Payload</strong> (claim, scadenza e scope) e la <strong>firma</strong>. Tutta la decodifica avviene <strong>localmente nel tuo browser</strong> — il token non viene mai inviato a server. Per i token HMAC puoi inserire il segreto e verificare la firma. Per generare hash, usa il nostro <link>Generatore di Hash</link>.
Come decodificare in 3 passi
- Incolla il token JWT nel campo di input.
- Visualizza Header, Payload e firma decodificati automaticamente.
- Controlla la scadenza e, se il token è HMAC, inserisci il segreto per validare la firma.
Struttura di un JWT
Un JWT ha tre parti codificate in Base64URL e separate da punti: header.payload.firma.
| Parte | Colore | Significato |
|---|---|---|
| Header | Rosso | Metadati: algoritmo di firma (alg) e tipo (typ). |
| Payload | Blu | I claim: dati sull'utente, permessi, emissione e scadenza. |
| Firma | Verde acqua | Garantisce l'integrità del token; calcolata su header e payload con una chiave segreta. |
Claim registrati del JWT
I claim seguenti sono standardizzati dalla RFC 7519. Altri claim (personalizzati) possono comparire nel payload.
| Claim | Nome | Significato |
|---|---|---|
iss | Emittente | Chi ha emesso il token (issuer). |
sub | Soggetto | Soggetto del token, di solito l'ID utente (subject). |
aud | Destinatario | Destinatario/i a cui è destinato il token (audience). |
exp | Scade il | Data/ora di scadenza — dopo di essa il token non dovrebbe più essere accettato (expiration). |
nbf | Valido dal | Data/ora prima della quale il token non è valido (not before). |
iat | Emesso il | Data/ora di emissione del token (issued at). |
jti | ID del token | Identificatore univoco del token (JWT ID). |