Informazioni su JWT Decoder - JSON Web Tokens
Decodifica, ispeziona e verifica i JSON Web Token (JWT). Nulla esce dal tuo telefono.
Un JSON Web Token è una credenziale. Questa app lo decodifica, ne spiega il contenuto e ne verifica la firma, il tutto sul tuo dispositivo, senza alcun accesso alla rete.
DECODIFICA QUALSIASI FORMATO TOKEN
Incolla un token o invialo qui da un'altra app: selezionalo in un log, in un comando curl, in un'intestazione di autorizzazione o in una risposta JSON, quindi usa Condividi o la voce Decodifica JWT nel menu di testo. Il token viene estratto dal testo circostante.
Sono riconosciuti sia i token firmati (JWS) che quelli crittografati (JWE). Le informazioni di un JWE non possono essere lette senza la chiave privata del destinatario, quindi l'app lo segnala e mostra cosa rivela l'intestazione protetta, invece di definire un token valido come non valido.
Quando un token è danneggiato, si ottiene comunque ciò che potrebbe essere letto: un payload troncato non impedisce all'intestazione di indicare l'algoritmo e l'ID della chiave.
LEGGETE LE DICHIARAZIONI, NON LA CODIFICA BASE64
Ogni dichiarazione registrata è denominata e spiegata: emittente, soggetto, destinatario,
scadenza, data di scadenza, data di emissione, ID del token. Le dichiarazioni temporali mostrano una data reale più
quanto tempo manca alla scadenza — "scaduto 4 ore fa", "tra 12 minuti" — in ora locale, UTC o secondi grezzi.
Il destinatario funziona sia che si tratti di una singola stringa o di un elenco. Vengono riconosciuti circa novanta nomi di dichiarazioni, inclusi quelli di OpenID Connect e quelli dei fornitori di Microsoft Entra, Firebase, AWS Cognito, Auth0 e Keycloak, in modo da poter identificare
il sistema che ha generato il token.
VERIFICA LA FIRMA
• HS256, HS384, HS512 rispetto a un segreto condiviso — come testo, base64, base64url o
esadecimale, a tua scelta anziché lasciare che l'app lo indovini
• RS256/384/512, PS256/384/512, ES256/384/512 e ES256K rispetto a una chiave pubblica
• Chiavi accettate come PEM, certificato X.509, JWK o un intero jwks.json —
in tal caso l'ID della chiave del token seleziona la voce corretta
Il verdetto non è mai un semplice sì o no. "Non corrisponde", "tipo di chiave errato",
"curva errata" e "questo algoritmo non può essere verificato qui" sono quattro risposte diverse,
e tu ottieni quella corretta. Una firma verificata ma codificata in formato DER, anziché nel formato raw richiesto da JOSE, viene segnalata esattamente come tale: valida, ma
sarà comunque rifiutata altrove.
CAPIRE COSA NON VA
Trentacinque criticità, ognuna spiegata in una frase anziché descritta con termini tecnici:
• "alg" impostato su "none", quindi chiunque può coniare il token
• un nome di algoritmo la cui capitalizzazione non corrisponde a quella di alcun algoritmo registrato
• una chiave incorporata nell'intestazione, o un'intestazione che punta a una chiave remota
• un'estensione "crit" che un verificatore deve comprendere e che non comprende
• "nbf" in corrispondenza o dopo "exp", quindi non c'è un momento in cui il token sia valido
• "exp" emesso in millisecondi, microsecondi o nanosecondi
• la stessa rivendicazione che appare due volte, e che diverse librerie risolvono in modo diverso
• nessun destinatario, quindi nulla lega il token al servizio che lo riceve
• una firma ECDSA di lunghezza errata per la sua curva
• e la cosa più importante da sapere: il payload è firmato, non
crittografato. Chiunque detenga il token può leggere ogni rivendicazione in esso contenuta.
CREATO PER QUALCOSA DI CUI NON TI FIDI
Nessun token, chiave o segreto viene mai trasmesso e le chiavi e i segreti non vengono mai
scritti nella memoria del dispositivo: esistono solo finché lo schermo è aperto.
I token recenti vengono conservati sul dispositivo in modo da poterli recuperare. L'elenco mostra un token mascherato e chiede conferma prima di rivelarlo; la memoria è limitata e cancellabile,
ed è esclusa dal backup cloud di Android e dal trasferimento da dispositivo a dispositivo, quindi
un token memorizzato non lascia mai il telefono. Disattivando la funzione, i token già presenti vengono eliminati.
INOLTRE
• Modalità chiara e scura, in base alle impostazioni di sistema
• Dieci lingue
• Payload e intestazione colorati in base alla sintassi, numeri visualizzati esattamente come scritti
• Un margine di tolleranza per la differenza di clock configurabile, in modo che il verdetto corrisponda a quello che deciderebbe un server
con un orologio leggermente diverso
• Token annidati: se il payload è esso stesso un JWT, aprilo
Informazioni APP aggiuntive
Ultima versione
1.0.0Caricata da
Ваня Сергиенко
È necessario Android
Categoria
Gratuita Strumenti APPClassificazione dei contenuti
Everyone
Rapporto di sicurezza
Controlla ora
Segnala
Segna come inappropriataNovità nell'ultima versione 1.0.0
Last updated on Aug 25, 2026
Decode any JWT or JWE, read its claims in plain language, and check the
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
JWT Decoder - JSON Web Tokens Screenshot
Vecchie versioni di JWT Decoder - JSON Web Tokens
Tag correlati











