L'ecosistema Volade — Strumento web

Codificatore / decodificatore JWT

Decodifica un JWT all'istante: header, payload e firma mostrati in JSON indentato con i claim identificati, verifica della firma HS256 con un secret o RS256 / ES256 con una chiave pubblica PEM, codifica e firma di un nuovo token, conversione delle scadenze in date leggibili. Gratuito, senza registrazione e 100 % locale: il tuo token non lascia mai il browser.

6 modalità di elaborazione0 byte inviato al server∞ token, senza limite di dimensione
Lo strumento

Il tuo decodificatore JWT online

Incolla un token, un header, un payload o una stringa estratta da un'intestazione Authorization: la decodifica si aggiorna a ogni digitazione, senza pulsante « Converti ».

Codificatore / decodificatore JWT

Online Sviluppo, Codice & Dati
Accedi
Scorciatoie: Ctrl+Invio calcola
Pronto.

                  

                  
La firma non viene decifrata: si verifica con il secret o la chiave pubblica nella scheda « Verifica ».
ClaimValoreTipoRuolo
Decodifica, verifica e firma avvengono durante la digitazione · Ctrl+Invio ricalcola la scheda attiva · WebCrypto nativo, nessuna libreria esterna · 100 % locale, nulla lascia il tuo dispositivo.
0,0 0Commento Tutti gli strumenti
Gratis o Premium?

Il decodificatore JWT è gratuito e illimitato: nessun account, niente da installare, nessun invio di rete. Il Premium sblocca l'intero ecosistema Volade.

GratisDecodifica in tempo reale di header, payload e claim
GratisVerifica HMAC HS256 / HS384 / HS512 e chiave pubblica PEM
GratisCodifica e firma di nuovi token, conversione delle scadenze
PremiumSincronizzazione cloud crittografata di cronologia e snippet
PremiumAccesso API e script condivisi tra gli strumenti dell'ecosistema
Sblocca il Premium
Funzionalità

Decodifica, verifica e codifica di un JWT, senza limiti

Un unico motore gestisce la lettura, il controllo di integrità e la produzione di token — senza mai lasciare il tuo dispositivo.

Decodifica header, payload e firma

Incolla un token — anche in maiuscolo, anche con il prefisso Bearer o tra virgolette — e header e payload appaiono in JSON indentato mentre scrivi. Ogni claim è elencato con valore, tipo e ruolo, i timestamp vengono convertiti in ISO 8601 e in durata residua, e la firma trasportata viene mostrata così com'è.

Decodifica ora

Verificare una firma sul serio

Il controllo non è cosmetico: il MAC viene ricalcolato sull'esatta stringa header.payload, poi confrontato con la firma a confronto costante. HS256, HS384 ed HS512 usano il secret condiviso; RS256, RS384, RS512, ES256, ES384 e PS512 usano la chiave pubblica PEM in formato SPKI. Il verdetto è esplicito: valido, non valido o informazione mancante.

Verifica di una firma

Riservatezza totale

Nessuna richiesta di rete: decodifica, verifica e firma avvengono interamente nel tuo browser, anche offline. Perfetto per un token di produzione, una chiave di staging o un token di sessione che contiene un identificativo che non vorresti affidare a nessuno — nemmeno allo strumento stesso.

Scopri di più
Come funziona

Decodifica, verifica o produci un token in tre passaggi

Nessuna installazione, nessuna registrazione: lo strumento è sempre pronto, su mobile come su desktop.

Incolla il token

Recupera il valore dopo « Authorization: Bearer » o dal tuo cookie, incollalo nella scheda « Decodifica »: i tre segmenti vengono separati e decodificati all'istante. Un prefisso Bearer, delle virgolette o un a capo vengono rimossi automaticamente.

Controlla l'integrità

Passa in « Verifica », scegli l'algoritmo indicato dall'header, inserisci il secret o la chiave pubblica: lo strumento ricalcola il MAC e mostra il verdetto. È il passaggio che tutti saltano — e l'unico che protegge davvero il contenuto.

Produci un token

In « Codifica » modifica il payload, regola exp e iat con la scheda « Scadenza », firma con HS256: il token appare pronto da copiare. La cronologia locale conserva gli ultimi token per ricaricarli con un clic.

Riferimento rapido

Un JWT a colpo d'occhio

Ciò che la maggior parte degli sviluppatori controlla prima di leggere un token — con l'anatomia completa nella scheda « Anatomia & riferimento ».

SegmentoRuoloCodificaEsempio
1header (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3firmaBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expscadenzaUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256secret condiviso32 byte minimi
RS256RSA + SHA-256chiave pubblica PEMverifica asimmetrica
« + » in Base64—Base64URLsostituito da « - »
« / » in Base64—Base64URLsostituito da « _ »

Cosa significa «decodificare un JWT»?

Decodificare un JWT (« jwt decode », « decode jwt online ») consiste nel tagliare la stringa ai due punti, poi nel decodificare ogni segmento in Base64URL per ritrovare il JSON originale. Non serve alcuna chiave: header e payload sono semplicemente codificati, non cifrati. È esattamente l'intento dietro « jwt payload decoder » o « decode jwt without verify » — vedere cosa contiene il token, senza pretendere che sia autentico.

Attenzione a ben distinguere le due operazioni. Leggere un JWT non prova nulla: chiunque può fabbricare un token con un payload allettante e firmarlo con il proprio secret. Verifica la firma dimostra che il contenuto non è stato modificato da terzi. Un decodificatore che mostra « admin: true » senza controllo della firma ti racconta una storia, non un fatto.

I tre segmenti di un JWT

La stringa si divide esattamente in tre parti separate da punti: header.payload.signature. L'header contiene almeno alg e typ, a volte kid per indicare quale chiave è stata usata. Il payload contiene i claim, queste coppie chiave-valore il cui registro è tenuto dall'IANA. La firma copre i due primi segmenti concatenati esattamente come scritti — la minima modifica di uno spazio o di un carattere fa fallire il confronto.

Tutta la difficoltà deriva dal fatto che questi segmenti sono in Base64URL e non in Base64: il segno più diventa un trattino, la barra obliqua diventa un underscore e il padding = sparisce. Un decodificatore Base64 classico fallirà quindi su un JWT valido. La tabella « Base64URL contro Base64 classico » della scheda riferimento mostra proprio queste sostituzioni.

Come verificare una firma: HS256, RS256, ES256

Per un algoritmo HMAC — HS256, HS384, HS512 — lo stesso secret serve per firmare e verificare: lo strumento ricalcola HMAC(secret, base64url(header) + "." + base64url(payload)) e confronta il risultato con la firma trasportata. È il caso più diffuso, e anche il più pericoloso: qualsiasi servizio che possiede il secret può emettere un token. Un secret di meno di 32 byte, riusato tra ambienti, basta per compromettere tutta la catena.

Per gli algoritmi asimmetrici — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — per verificare serve solo la chiave pubblica, così puoi controllare un token emesso da terzi senza mai condividerne il secret di firma. Incolla la chiave in formato PEM -----BEGIN PUBLIC KEY----- (SPKI); il risultato grezzo di un export OpenSSL è direttamente utilizzabile. Per ES256 la firma è in formato r||s grezzo, quello che WebCrypto si aspetta.

Infine bisogna diffidare dell'alg confusion : se il tuo servizio si aspetta RS256 ma accetta un token il cui header dichiara HS256, un attaccante firmerà con la chiave pubblica — diventata chiave HMAC — e supererà la verifica. Fissa l'algoritmo atteso lato server, non leggerlo mai dal token stesso.

exp, iat, nbf: i timestamp che ingannano

Questi tre claim sono secondi Unix, senza millisecondi e senza fuso orario: iat a 1516239022 significa 2018-01-17T21:30:22Z. Due errori si ripetono di continuo: confrontare con una data in millisecondi (valore diecimila volte troppo grande) e interpretare un timestamp in locale anziché in UTC. La scheda « Scadenza » converte in entrambe le direzioni, mostra l'ISO 8601, la data locale e il tempo rimasto o trascorso — per individuare all'istante un token « già scaduto » al secondo di orologio più vicino.

Prolungare la durata di validità non alza il livello di sicurezza: un exp spostato cambia il valore mostrato, non la firma. Se devi rilasciare di nuovo, rifirma il token con il secret o la chiave privata — è esattamente il ruolo della scheda « Codifica ».

Base64URL: perché i decodificatori classici falliscono

Base64URL (RFC 4648 §5) usa l'alfabeto A-Z a-z 0-9 - _ e non ammette padding. Un payload di 20 caratteri produce spesso una lunghezza non multipla di quattro dopo la rimozione del = : è normale, non un corrompimento. I caratteri - e _ sono ambigui per un occhio umano, ed è questo che spiega metà dei « token rotti » segnalati. Il nostro decodificatore accetta entrambi gli alfabeti, maiuscole e minuscole miste, il padding opzionale e un prefisso Bearer.

Sicurezza: ciò che un JWT non fa

Un JWT non offre né riservatezza né revoca. Il payload è leggibile da tutti: mai un'e-mail, un ruolo interno o un dato personale che non accetteresti di inviare in chiaro. E un token firmato resta valido fino a exp anche dopo la disconnessione — serve una lista di revoca, un jti monitoraggio lato server o durate di validità corte con refresh token. Una buona prassi: exp corto (da 10 a 15 minuti), iat controllato, nbf allineato su iat, aud e iss verificati alla ricezione.

Consigliato per

Sviluppatori back-end e front-end (OAuth 2.0, OpenID Connect, API REST), integrator e DevOps (infrastruttura di identità, JWKS, rotazione delle chiavi), tester e pentester (riscrittura di claim, alg confusion, scadenza), amministratori di sistemi (debug di un 401 inspiegabile), studenti (capire Base64URL e WebCrypto) e chiunque abbia bisogno di un decodificatore JWT online veloce, completo e riservato — con in più il codificatore/decodificatore Base64, il codificatore/decodificatore URL e il formattatore JSON.

FAQ

Domande frequenti sul decodificatore JWT

Tutto ciò che vuoi sapere prima di decodificare, verificare o firmare un token.

Come decodificare un JWT online?

Incolla il token nella scheda « Decodifica »: header, payload e firma vengono separati a colpo d'occhio, poi ogni parte Base64URL viene decodificata in JSON indentato. I claim standard (iss, sub, exp, iat, nbf, jti) sono elencati in una tabella con tipo e ruolo, e i timestamp sono mostrati in ISO 8601 con il tempo rimasto o trascorso.

Come verificare la firma di un JWT?

Nella scheda « Verifica » scegli l'algoritmo indicato dal token. Per HS256, HS384 ed HS512 inserisci il secret condiviso: lo strumento ricalcola l'HMAC sulla stringa header.payload e lo confronta con la firma trasportata. Per RS256, RS384, RS512, ES256, ES384 e PS256 incolla la chiave pubblica PEM in formato SPKI. Il risultato mostra « Firma valida » o « Firma non valida » con il motivo.

Si può codificare e firmare un JWT qui?

Sì. Nella scheda « Codifica » modifica l'header JSON e il payload JSON, scegli l'algoritmo e inserisci il secret condiviso: il token firmato appare all'istante, pronto da copiare o da scaricare in jwt.txt. Gli algoritmi HS256, HS384, HS512 e none sono supportati per la firma, gli altri algoritmi servono per la verifica.

Cos'è un JWT e a cosa servono le sue tre parti?

Un JWT (JSON Web Token) è una stringa di tre segmenti separati da punti: l'header dichiara l'algoritmo e il tipo, il payload trasporta i claim e la firma garantisce che nulla sia stato modificato. I due primi segmenti sono JSON codificato in Base64URL — una trasformazione, non un ciframento: chiunque può leggerli. Solo la firma protegge l'integrità.

Come leggere i claim exp, iat e nbf?

exp, iat e nbf sono timestamp Unix in secondi, non date ISO. La scheda « Decodifica » li converte automaticamente in ISO 8601 e in durata relativa (« scade tra 2 g 03:00:00 »), e la scheda « Scadenza » converte in entrambe le direzioni tra un timestamp e una data leggibile, per verificare un token apparentemente non valido o per creare una durata di vita esatta.

Qual è la differenza tra Base64 e Base64URL?

Base64URL sostituisce il segno più con un trattino e la barra obliqua con un underscore, poi elimina il padding « = ». È obbligatorio in un JWT perché un punto, un più o una barra romperebbero il taglio in tre segmenti. È anche ciò che fa fallire alcuni decodificatori classici su un payload perfettamente valido.

Un JWT decodificato è una password?

No. Il payload di un JWT è semplicemente Base64URL, quindi del tutto leggibile senza chiave: non inserire mai un identificativo, un'e-mail, un ruolo o un permesso al suo interno. La firma non cifra il contenuto, lo autentica. Per tenere un segreto lato client serve un ciframento simmetrico separato — il JWT non è fatto per questo.

Lo strumento invia il mio token a un server?

No: decodifica, verifica e firma avvengono nel tuo browser con WebCrypto, senza richieste di rete né account. È indispensabile per un token di produzione, che spesso contiene un identificativo di sessione. La cronologia resta nella memoria locale del tuo dispositivo e può essere svuotata con un clic.

Decodificatore JWT 100 % locale: il tuo token non lascia mai il tuo computer

A differenza dei decodificatori JWT online classici, nessuna stringa viene trasmessa: decodifica, verifica della firma e codifica avvengono interamente nel tuo browser via WebCrypto, senza librerie di terze parti né richieste di rete. È così che puoi ispezionare un token di sessione reale, una chiave di staging o un token di servizio interno senza rischi, anche offline o su una rete pubblica. Cronologia e ultima digitazione restano in locale (localStorage) e sul tuo dispositivo.

La licenza Premium Volade aggiunge una sincronizzazione cloud facoltativa, crittografata, indipendente dallo strumento — il resto resta gratuito e illimitato, senza registrazione.

Una licenza premium, tutti i tuoi strumenti web

Decodificatore JWT, codificatore/decodificatore URL, codificatore/decodificatore Base64, formattatore JSON, generatori, editor PDF e decine di strumenti gratuiti — e tutto l'ecosistema Volade con una sola licenza.

Una licenza, tutto l'ecosistema premium Browser · CMS · Desktop · Mobile · Script · API · Strumenti · Database
Una licenza, tutto Passa al premium Accedi