Decodificare un JWT
Incollare un token vivo in un decodificatore online significa consegnare a qualcuno una chiave funzionante del tuo account. Questo gira interamente nella scheda, che è l’unico tipo di decodificatore sicuro da usare con un token vero.
- Funziona interamente nel tuo browser
- Funziona offline
- Niente upload
- Niente registrazione
- Niente filigrana
Caricamento dello strumento…
Come funziona
- Incolla il token.
- Leggi l’header e il payload decodificati; la scadenza viene segnalata se è già passata.
- Se vuoi, inserisci il segreto per verificare una firma HS256.
Perché non viene caricato nulla
Ogni operazione di questa pagina la esegue codice che gira dentro la scheda del tuo browser, con lo stesso motore che disegna le pagine web. Il file viene letto dal disco alla memoria della scheda, trasformato lì e riscritto come download. Non viene mai inviato da nessuna parte: né a noi, né a terzi.
Verificalo tu stesso
- Apri gli strumenti per sviluppatori del browser (F12) e scegli la scheda «Rete».
- Carica il tuo file e avvia lo strumento.
- Le uniche richieste che vedrai scaricano il codice dello strumento stesso — e, in pochi strumenti pesanti, il loro motore open source da una CDN pubblica — più un piccolo segnale di visita verso loreatec.jp (indirizzo e titolo della pagina, nulla di più). Nessuna di esse porta con sé il tuo file.
Domande frequenti
Perché decodificare un JWT non è un problema di sicurezza, mentre incollarlo sì?
Il contenuto è solo codificato, non cifrato: chiunque abbia il token può leggerlo, quindi leggerlo non è il rischio. Il rischio è il token in sé: funziona come una chiave del tuo account finché non scade. Incollalo nel sito di qualcun altro e gli hai consegnato il tuo accesso.
Può verificare RS256?
Non ancora — solo HS256, a cui basta il segreto condiviso. Verificare RS256 richiede la chiave pubblica di chi ha emesso il token, in formato JWK o PEM, e servirebbe più interfaccia di quanto valga qui.