Decoder JWT

Decodifica JWT direttamente nel browser, esamina i claim e verifica facoltativamente le firme HMAC. Niente da installare.

Input

Privato per design: il tuo JWT non lascia mai il tuo dispositivo. Decoding non lo rende valido o affidabile.

Decoded non significa verificato. Non incollare la produzione chiavi private.

Parti di ricambio

Incolla uno JWT e decodificalo.

Typ

-

Decode

-

Signatur

-

Claims

-

Incolla uno JWT e decodificalo.

Giudizio

Nessun reclamo decodificato.

Da sapere

Il decoder JWT scompone un JSON Web Token in header e payload senza affermare automaticamente la fiducia nella firma.

Le ricerche tipiche includono decoder JWT e controllare Bearer Token. Decodificato non significa verificato.

Casi d’uso tipici

Ispezionare il payload di un token API durante il debug

Incolla un Bearer Token direttamente e controlla claim come exp o iss.

Verificare localmente la firma HMAC di un token di test

Inserisci un segreto di test e una lista di algoritmi consentiti per verificare la firma HMAC.

Suggerimenti per risultati migliori

Non incollare mai segreti di produzione

Il campo del segreto HMAC è solo per test locali — non incollare mai segreti di produzione.

Limita deliberatamente la lista di algoritmi consentiti

Limita esplicitamente gli algoritmi consentiti al valore atteso.

Come funziona

Passo dopo passo

  1. 1

    Incolla il JWT

    Incolla il JWT, con o senza il prefisso “Bearer ”.

  2. 2

    Verifica opzionalmente claim e firma

    Inserisci claim attesi o un segreto HMAC con lista di algoritmi, se necessario.

  3. 3

    Copia header e payload

    Copia le parti decodificate come JSON o scaricale.

Caratteristiche

Verifica HMAC opzionale

Verifica le firme HMAC localmente con segreto e lista di algoritmi.

Controlli sui claim

Verifica issuer, audience, subject e claim obbligatori attesi.

Elaborazione locale

Il tuo JWT non lascia mai il tuo dispositivo.

Domande frequenti

Decodificato significa che il token è valido?

No. La decodifica mostra solo il contenuto; l’autenticità va validata separatamente.

Devo incollare segreti di produzione per la verifica?

No. Usa il campo segreto solo per test locali.

Altri strumenti