Sviluppo

Decodificatore e verificatore JWT

Decodifica un JWT e verifica la firma localmente (HS/RS/ES/PS/EdDSA); exp/iat come date leggibili. Il token e la chiave non lasciano mai il browser.

Tutto avviene nel browser; il token e la chiave non lasciano mai il dispositivo.

Questo non viene inviato a nessun server. Spegni la connessione dopo il caricamento: lo strumento funziona lo stesso.

Come si usa

Incolla un JSON Web Token e questo strumento decodifica header e payload dal base64url per leggere i claim. I campi temporali come exp, iat e nbf sono mostrati come date leggibili. Può anche verificare la firma localmente con il tuo segreto HMAC o la chiave pubblica (PEM/JWK) — RSA, ECDSA ed EdDSA inclusi — tramite l'API Web Crypto, così la chiave non lascia mai il dispositivo. Per precauzione, in qualsiasi strumento web preferisci un segreto di test a uno di produzione.

Esempio

Input eyJhbGciOiJIUzI1Ni….<payload>.<firma>
Risultato header: alg=HS256, typ=JWT — payload: sub, name, iat

La firma è mostrata ma NON viene verificata.

Domande frequenti

Verifica la firma?

Sì, localmente. Incolla il segreto HMAC o la chiave pubblica (PEM/JWK) e lo strumento verifica la firma nel browser tramite l'API Web Crypto — la chiave non lascia mai il dispositivo. Supporta HS/RS/PS/ES/EdDSA, rifiuta alg:none e blocca la confusione RSA→HMAC. Consiglio: evita di incollare un segreto di produzione negli strumenti web; usa un segreto di test.

Il mio token viene inviato da qualche parte?

No. La decodifica avviene interamente nel browser; il token non lascia mai il tuo dispositivo. È importante perché un JWT spesso contiene dati sensibili.

Cosa sono exp, iat e nbf?

Claim temporali standard: exp (scade), iat (emesso) e nbf (non prima), in secondi Unix. Lo strumento li mostra come date UTC leggibili.