Decoder e verificatore JWT
Incolla un JSON Web Token per decodificarne l'header e il payload, leggere i claim e la scadenza e, se vuoi, verificare una firma HS256/384/512 con il tuo segreto — tutto nel tuo browser, il token non lascia mai il dispositivo.
Domande frequenti
È sicuro incollare qui il mio token?
Sì — la decodifica e il controllo della firma avvengono interamente nel tuo browser tramite JavaScript e WebCrypto. Né il token né il segreto vengono mai inviati a un server. Il punto è proprio questo: il payload di un JWT è leggibile da chiunque, quindi un token che stai debuggando non dovrebbe mai essere caricato su un sito qualsiasi.
Perché non riesce a verificare il mio token RS256?
RS256/ES256 usano chiavi asimmetriche — la verifica richiede la chiave pubblica dell'emittente, non un segreto condiviso, e conferma che la firma sia stata creata con la chiave privata corrispondente. Questo strumento verifica HMAC (HS256/384/512) dove sei tu a detenere il segreto; decodifica comunque i token RS/ES così puoi leggere i claim.