Decodificatore JWT, Parser e Ispettore di Claims

Incolla un JSON Web Token, decodifica header e payload all'istante, ispeziona i claims registrati, individua i token scaduti e copia JSON pulito per il debug dei flussi di autenticazione.

Incolla un token per decodificare il suo header JSON, payload e claims.

La decodifica viene eseguita nella sessione del browser. Non incollare segreti di produzione in nessuno strumento, a meno che la tua politica di sicurezza non lo consenta.

Header

{}

Payload

{}

Firma

Nessun segmento di firma
Zoom 100%
Studio Strumenti

Vuoi questo strumento sul tuo sito?

Personalizza i colori e la modalità scura per WordPress, Notion o il tuo sito.

Domande frequenti

Decodificare un JWT dimostra che il token è valido?

No. La decodifica rivela solo l'header e il payload codificati in base64url. Un token è affidabile solo dopo che la firma, l'emittente, l'audience, la scadenza e i claims correlati sono stati convalidati dall'applicazione o dal provider di identità.

Posso usare questo decodificatore JWT per access token e ID token?

Sì. Il decodificatore è utile per ispezionare access token OAuth, ID token OpenID Connect, token di sessione e token da servizio a servizio, purché utilizzino il formato JWT standard in tre parti.

Perché il pannello della firma non verifica il token?

La verifica JWT richiede il segreto corretto, la chiave pubblica o la configurazione JWKS. Questo strumento si concentra intenzionalmente sulla decodifica e sull'ispezione, così che gli sviluppatori possano vedere il contenuto del token senza fingere che una stringa di firma visibile sia una prova di validità.

Cosa dovrei controllare per primo quando faccio debug di un JWT?

Inizia con exp, nbf, iss, aud e alg. La maggior parte dei problemi reali in produzione deriva da token scaduti, sfasamento dell'orologio, valori di audience errati, URL dell'emittente inaspettati o ipotesi di algoritmo non sicure.

# Decodifica i JWT senza perdere il contesto di sicurezza

Un JSON Web Token sembra compatto, ma spesso contiene il dettaglio esatto che spiega un errore di autenticazione: l'algoritmo di firma, l'emittente, l'audience, il soggetto, la data di emissione, la data di inizio validità, la scadenza e i claims di autorizzazione specifici dell'applicazione. Questo decodificatore JWT, parser e ispettore di claims trasforma i tre segmenti del token in JSON leggibile per aiutarti a fare debug dei flussi di autenticazione più velocemente.

Decodificato non significa affidabile

Avviso
Chiunque può decodificare un JWT in base64url. La fiducia inizia solo dopo che la tua applicazione ha verificato la firma con il segreto, la chiave pubblica o il JWKS corretti, e poi ha convalidato emittente, audience, scadenza ed eventuali claims specifici del dominio. Usa questo strumento per ispezionare i dati, non per accettare un token come autentico.

# Cosa ti dice ogni segmento JWT

Segmento Contenuto tipico Valore di debug
HeaderAlgoritmo, tipo di token e ID chiave opzionaleMostra se il token prevede HS256, RS256, ES256 o un'altra strategia di verifica.
PayloadClaims registrati e claims applicativiRivela identità, tenant, scope, ruoli, scadenza e disallineamenti di audience.
FirmaByte della firma crittografica codificati come base64urlConferma che esiste un segmento di firma, ma deve essere verificato con la chiave corretta altrove.

# Claims che di solito spiegano gli errori di autenticazione

  • exp: se il token è scaduto, la logica di refresh o le impostazioni dell'orologio potrebbero essere errate.
  • nbf: se il token non è ancora attivo, gli orologi del server e del provider di identità potrebbero non essere sincronizzati.
  • iss: se l'URL dell'emittente differisce dalla configurazione, il token potrebbe provenire dal tenant o dall'ambiente sbagliato.
  • aud: se l'audience non corrisponde all'identificatore dell'API, il token è stato emesso per un'altra risorsa.
  • alg: se l'algoritmo è inaspettato, il tuo verificatore potrebbe rifiutare il token o esporre un pericoloso errore di configurazione.

# Casi d'uso di un parser JWT durante lo sviluppo

Debug frontend

Ispeziona gli ID token e gli access token ricevuti dopo il login per confermare scope, ruoli e claims del profilo.

  • Controlla i claims del profilo
  • Conferma scope e ruoli
  • Confronta gli ambienti di login

QA API backend

Confronta i valori attesi di emittente e audience con il token effettivamente inviato in un header Authorization.

  • Convalida la forma dell'audience
  • Individua disallineamenti dell'emittente
  • Ispeziona i bearer token

Configurazione del provider di identità

Verifica se i claims di Auth0, Azure AD, Cognito, Keycloak o di un provider personalizzato sono strutturati come la tua app si aspetta.

  • Esamina i dati del tenant
  • Controlla i claims personalizzati
  • Confronta i mapping del provider

# Errori JWT comuni che questo ispettore rende evidenti

Verifiche rapide contro decisioni di fiducia

Vantaggi
  • Vedi immediatamente i token malformati.
  • Converti i claims timestamp Unix in date leggibili.
  • Individua valori mancanti di emittente, audience, soggetto o tipo.
Svantaggi
  • Non può conoscere l'audience o l'emittente che ti aspetti.
  • Non può verificare una firma senza il materiale della chiave reale.
  • Non può dimostrare che scope e ruoli sono sicuri per la tua applicazione.

Flusso di lavoro consigliato

Decodifica il token per capire cosa ha effettivamente ricevuto il client o l'API.
Controlla exp, nbf, iss, aud, sub e alg prima di inseguire la logica applicativa.
Verifica le firme e le decisioni di fiducia solo nel tuo livello di autenticazione.
Evita di condividere JWT di produzione sensibili in ticket, log o screenshot.

Riferimenti Bibliografici