AllinHub

Decodificatore JWT

Leggi contenuto e date del token. La firma non viene verificata.

Firma non verificata. Nessun token nell’URL o nella memoria del browser. Limiti: 16.384 caratteri, 32 livelli JSON.

Emissione · iat
Nessun token decodificato
Scadenza · exp
Nessun token decodificato

Incolla un JSON Web Token per leggere header e contenuto come JSON formattato. Puoi esaminare le dichiarazioni ricevute da un’applicazione mentre cerchi la causa di un problema di autenticazione. Le date di emissione e scadenza vengono mostrate in UTC e con un’indicazione temporale relativa. Decodificare non dimostra chi abbia creato il token né che i suoi dati siano autentici. Non garantisce neppure che un servizio lo accetterà. Il token resta in questa pagina, senza essere salvato nel browser o inserito nell’indirizzo.

Come si usa

  1. Incolla un token compatto con tre parti separate da punti.
  2. Leggi header e contenuto, poi controlla le date di emissione e scadenza.
  3. Copia l’oggetto JSON che ti serve e svuota i campi al termine.

Cosa gestisce

  • Mantiene accenti, caratteri combinati, emoji e scritture di altri alfabeti.
  • Rifiuta array, valori nulli e JSON non valido in entrambe le sezioni.
  • Accetta fino a 16.384 caratteri e 32 livelli di annidamento JSON.
  • Distingue le date mancanti dai valori NumericDate non validi.

Domande frequenti

La firma del JWT viene verificata?

No, non viene eseguita alcuna verifica crittografica e non è richiesta una chiave. Dichiarazioni leggibili possono essere contraffatte, anche con una scadenza futura. Prima di concedere accesso, l’applicazione che riceve il token deve verificarne firma, emittente, destinatario e tutte le altre condizioni previste dal proprio sistema.

Perché il token produce un errore?

Sono previste tre parti separate da punti. Header e contenuto devono usare base64url senza riempimento e rappresentare oggetti JSON in UTF-8. Non sono supportati token cifrati con cinque parti, array o sequenze di byte non valide. Gli spazi esterni sono ammessi, mentre quelli all’interno delle singole parti causano un errore.

Come vengono interpretati exp e iat?

Queste dichiarazioni sono lette come secondi numerici dall’inizio dell’epoca Unix, comprese eventuali frazioni. La data UTC è accompagnata da un tempo relativo all’orologio del dispositivo. Modifica l’ingresso o premi Ctrl o Command e Invio per aggiornarlo. Stringhe e numeri fuori intervallo sono indicati come non validi.

Il token viene salvato e quanto può essere lungo?

Il token non viene inviato, aggiunto all’URL o registrato nella memoria locale. Ricaricando la pagina perdi l’ingresso. Il limite di 16.384 caratteri include gli spazi esterni; il JSON può avere 32 livelli. Svuotare elimina i campi, ma le copie già effettuate possono restare nella cronologia degli appunti del dispositivo.

Aggiornato il

Tutti gli strumenti