Salta al contenuto
Merlin Tools

JWT decoder

Decodifica header e payload di un JSON Web Token, con scadenza e claim. Tutto nel browser: il token non lascia il tuo dispositivo.

Gratuito davvero. Nessuna registrazione, nessuna email, nessun limite, nessun cookie. Non salviamo l'URL che analizzi.

Incolla un token per decodificarlo.

Cosa questo strumento non può vedere

Decodifica, non verifica: leggiamo header e payload ma non validiamo la firma, che richiede la chiave segreta e va controllata lato server. Non incollare token di produzione altrui.

Cos'è un JWT

Un JSON Web Token è una stringa in tre parti separate da un punto: header, payload e firma, ciascuna codificata in Base64url. Header e payload sono codificati, non cifrati: chiunque può leggerli, ed è esattamente ciò che fa questo strumento. La firma serve a garantire che il token non sia stato manomesso, e la si verifica con la chiave, lato server.

Altri strumenti da tenere a portata sono il convertitore Base64 e il convertitore di Unix timestamp (utile per leggere il claim «exp»).

Domande frequenti

Il mio token viene inviato a un server?

No. La decodifica avviene interamente nel tuo browser, in JavaScript: il token non lascia il tuo dispositivo e non viene salvato da nessuna parte. È il motivo per cui uno strumento client-side è più adatto di uno che invia il token a un server terzo, dato che un JWT contiene dati potenzialmente sensibili.

Verificate anche la firma del token?

No, e lo diciamo chiaramente: decodificare non è verificare. La firma richiede la chiave segreta (o pubblica) usata per firmare il token, che non deve girare in uno strumento online. Qui leggi header e payload; la validità della firma va verificata lato server, dove risiede la chiave.

Come capisco se un token è scaduto?

Lo strumento legge il claim «exp» (expiration) e lo confronta con l'ora attuale, mostrando se il token è valido o scaduto. Legge anche «nbf» (not before) e «iat» (issued at) e li converte in date leggibili.