Come si usa
Incolla un JSON Web Token e questo strumento decodifica header e payload dal base64url per leggere i claim. I campi temporali come exp, iat e nbf sono mostrati come date leggibili. Può anche verificare la firma localmente con il tuo segreto HMAC o la chiave pubblica (PEM/JWK) — RSA, ECDSA ed EdDSA inclusi — tramite l'API Web Crypto, così la chiave non lascia mai il dispositivo. Per precauzione, in qualsiasi strumento web preferisci un segreto di test a uno di produzione.
Esempio
eyJhbGciOiJIUzI1Ni….<payload>.<firma> header: alg=HS256, typ=JWT — payload: sub, name, iat La firma è mostrata ma NON viene verificata.
Domande frequenti
Verifica la firma?
Sì, localmente. Incolla il segreto HMAC o la chiave pubblica (PEM/JWK) e lo strumento verifica la firma nel browser tramite l'API Web Crypto — la chiave non lascia mai il dispositivo. Supporta HS/RS/PS/ES/EdDSA, rifiuta alg:none e blocca la confusione RSA→HMAC. Consiglio: evita di incollare un segreto di produzione negli strumenti web; usa un segreto di test.
Il mio token viene inviato da qualche parte?
No. La decodifica avviene interamente nel browser; il token non lascia mai il tuo dispositivo. È importante perché un JWT spesso contiene dati sensibili.
Cosa sono exp, iat e nbf?
Claim temporali standard: exp (scade), iat (emesso) e nbf (non prima), in secondi Unix. Lo strumento li mostra come date UTC leggibili.