Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.

Decodificatore JWT

Aprire un token e ispezionare le affermazioni e i metadati per verificare la scadenza e l'ambito. Questo è utile quando si esegue il debug dei flussi di autenticazione o si convalidano i token durante lo sviluppo.

Utilitàv1.0.0

Decodificatore JWT

Incollate qualsiasi token web JSON per decodificare e ispezionare l'intestazione, il carico utile e la firma. Rilevamento della scadenza, spiegazioni delle richieste e sezioni Base64URL grezze: tutto locale.

Incollare il token JWT

Incollare un JWT qui sopra per decodificarlo

Oppure per vedere come funziona

Ispezione completa del gettone

Decodifica e visualizza le sezioni intestazione, payload e firma di qualsiasi JWT con un output JSON evidenziato dalla sintassi.

Scadenza e analisi dei sinistri

Vedere immediatamente se un token è valido, scaduto o non ha scadenza, con un tempo residuo leggibile dall'uomo.

100% privato e locale

I token vengono decodificati interamente nel browser utilizzando JavaScript. Non viene mai inviato nulla a un server o registrato.

Guida

Come decodificare un JWT

1

Incolla il tuo gettone

Copiare un JWT dagli strumenti di sviluppo del browser, da una risposta API o da un file di log e incollarlo nell'area di immissione.

2

Ispezione dell'intestazione e del carico utile

Lo strumento divide il token nelle sue tre parti e rende l'intestazione e il payload come JSON formattato ed evidenziato dalla sintassi.

3

Controllo della scadenza e delle richieste di risarcimento

Le note rivendicazioni registrate (exp, iat, sub, iss, ecc.) sono spiegate in linea, con i timestamp convertiti in date leggibili dall'uomo.

4

Copiare qualsiasi sezione

Copiare l'intero token, solo l'intestazione JSON, il payload JSON o la firma grezza con un solo clic.

Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.
Casi d'uso

Chi utilizza un decodificatore JWT?

Sviluppatori backend

Ispezionare i token dei flussi di autenticazione durante lo sviluppo locale per verificare rivendicazioni, pubblici e finestre di scadenza.

Sviluppatori Frontend

Controllare il contenuto dei token di accesso memorizzati in localStorage o nei cookie per individuare i problemi di autorizzazione.

Ricercatori di sicurezza

Esaminare la struttura del JWT, la scelta dell'algoritmo e la composizione delle richieste quando si verificano le implementazioni di autenticazione.

Ingegneri QA

Verificare che i token emessi contengano le richieste, i ruoli e gli ambiti corretti prima di eseguire le suite di test automatizzate.

DevOps e SRE

Decodificare i token dalle chiamate da servizio a servizio nei log e nelle tracce per diagnosticare i guasti dell'autenticazione in produzione.

Sviluppatori API

Ispezione dei token di accesso OAuth 2.0 e dei token ID OIDC durante l'integrazione con fornitori di identità di terze parti.

Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.
Confronto

Endless Forge vs altri strumenti JWT

Privato, consapevole delle richieste e completamente locale: nessun token lascia mai il vostro browser.

Caratteristica
Altri strumentimedia
Fucina senza finequesto sito web
Stato di scadenza e conto alla rovescia
Sometimes
Spiegazioni delle richieste di risarcimento leggibili dall'uomo
Sometimes
JSON con sintassi evidenziata
Sometimes
Copiare separatamente l'intestazione/il carico di lavoro
No
Zero elaborazione del server
No
Utilizzo gratuito
Limited
Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.

Capire ogni token in un colpo d'occhio

Endless Forge JWT Decoder va oltre la decodifica Base64. Identifica e spiega tutte le rivendicazioni JWT registrate dalla IANA, converte i timestamp Unix in date leggibili, evidenzia la famiglia di algoritmi e mostra lo stato di scadenza preciso con il tempo rimanente. Poiché la decodifica avviene interamente in JavaScript, i token sensibili provenienti dagli ambienti di produzione non lasciano mai il vostro computer.
Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.
Esplorare

Altri strumenti di utilità e per sviluppatori

Codificatore/decodificatore Base64

Codifica testo o file in Base64 e decodifica le stringhe Base64 in testo normale, con modalità URL-safe e supporto per l'anteprima delle immagini.

Generatore di password

Generate password crittograficamente sicure, passphrase memorabili o PIN con un misuratore di forza configurabile e l'esportazione in blocco.

Codificatore/decodificatore di URL

Codifica e decodifica URL e stringhe di query con modalità di codifica dei componenti, dell'URL completo e dei moduli, oltre a un parser completo dei parametri di query.

Tester Regex

Testate ed eseguite il debug delle espressioni regolari con l'evidenziazione in tempo reale delle corrispondenze, la visualizzazione dei gruppi di cattura, la modalità di sostituzione e un foglio informativo integrato.

Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.
FAQ

Domande frequenti

Un JSON Web Token (JWT) è un formato di token compatto e sicuro dal punto di vista dell'URL, definito nella RFC 7519. Consiste in tre sezioni codificate Base64URL: intestazione, carico utile e firma, separate da punti.
Le sezioni dell'intestazione e del payload di un JWT sono codificate Base64URL, non crittografate: chiunque abbia il token può decodificarle e leggerle senza conoscere il segreto. Il segreto è necessario solo per verificare la firma. Il decodificatore mostra tutte le affermazioni contenute nel token; per verificare la firma, occorrono la chiave appropriata e una libreria di verifica. Per codificare dati arbitrari in Base64 al di fuori del contesto JWT, il Base64 Encoder gestisce sia le varianti standard che quelle sicure per gli URL.
Poiché tutta la decodifica avviene localmente senza richieste di rete, il token non lascia mai il dispositivo. Come migliore prassi, revocate o lasciate scadere qualsiasi token sensibile prima di condividerlo ovunque.
L'intestazione specifica il tipo di token e l'algoritmo di firma. Il payload contiene le richieste. La firma è un hash crittografico utilizzato per verificare che il token non sia stato manomesso.
Il decodificatore può visualizzare il contenuto di JWT firmati con qualsiasi algoritmo: HS256, RS256, ES256, PS256 e le loro varianti SHA-384 e SHA-512. L'algoritmo di firma è indicato nel claim alg dell'intestazione. Si noti che la visualizzazione del payload non richiede la verifica della firma: il decodificatore mostra tutti i claim indipendentemente dall'algoritmo di firma. Per generare identificatori casuali sicuri da usare come rivendicazioni JWT jti (JWT ID), il UUID Generator produce UUID conformi agli standard.
L'algoritmo "none" significa che il token non è firmato. Alcune librerie JWT vulnerabili accettano token non firmati come validi, consentendo agli aggressori di falsificare richieste arbitrarie.

6 domande risposte

Annuncio bloccatoSi prega di disattivare il blocco degli annunci per sostenere i nostri servizi gratuiti.
Startup Fame Verification