JWT Decoder - JSON Web Tokens

JWT Decoder - JSON Web Tokens

Tahatec
Aug 25, 2026
  • 28.5 MB

    Dimensione

  • Sicurezza
  • Everyone

  • Android OS

Informazioni su JWT Decoder - JSON Web Tokens

Decodifica, ispeziona e verifica i JSON Web Token (JWT). Nulla esce dal tuo telefono.

Un JSON Web Token è una credenziale. Questa app lo decodifica, ne spiega il contenuto e ne verifica la firma, il tutto sul tuo dispositivo, senza alcun accesso alla rete.

DECODIFICA QUALSIASI FORMATO TOKEN

Incolla un token o invialo qui da un'altra app: selezionalo in un log, in un comando curl, in un'intestazione di autorizzazione o in una risposta JSON, quindi usa Condividi o la voce Decodifica JWT nel menu di testo. Il token viene estratto dal testo circostante.

Sono riconosciuti sia i token firmati (JWS) che quelli crittografati (JWE). Le informazioni di un JWE non possono essere lette senza la chiave privata del destinatario, quindi l'app lo segnala e mostra cosa rivela l'intestazione protetta, invece di definire un token valido come non valido.

Quando un token è danneggiato, si ottiene comunque ciò che potrebbe essere letto: un payload troncato non impedisce all'intestazione di indicare l'algoritmo e l'ID della chiave.

LEGGETE LE DICHIARAZIONI, NON LA CODIFICA BASE64

Ogni dichiarazione registrata è denominata e spiegata: emittente, soggetto, destinatario,

scadenza, data di scadenza, data di emissione, ID del token. Le dichiarazioni temporali mostrano una data reale più

quanto tempo manca alla scadenza — "scaduto 4 ore fa", "tra 12 minuti" — in ora locale, UTC o secondi grezzi.

Il destinatario funziona sia che si tratti di una singola stringa o di un elenco. Vengono riconosciuti circa novanta nomi di dichiarazioni, inclusi quelli di OpenID Connect e quelli dei fornitori di Microsoft Entra, Firebase, AWS Cognito, Auth0 e Keycloak, in modo da poter identificare

il sistema che ha generato il token.

VERIFICA LA FIRMA

• HS256, HS384, HS512 rispetto a un segreto condiviso — come testo, base64, base64url o

esadecimale, a tua scelta anziché lasciare che l'app lo indovini

• RS256/384/512, PS256/384/512, ES256/384/512 e ES256K rispetto a una chiave pubblica

• Chiavi accettate come PEM, certificato X.509, JWK o un intero jwks.json —

in tal caso l'ID della chiave del token seleziona la voce corretta

Il verdetto non è mai un semplice sì o no. "Non corrisponde", "tipo di chiave errato",

"curva errata" e "questo algoritmo non può essere verificato qui" sono quattro risposte diverse,

e tu ottieni quella corretta. Una firma verificata ma codificata in formato DER, anziché nel formato raw richiesto da JOSE, viene segnalata esattamente come tale: valida, ma

sarà comunque rifiutata altrove.

CAPIRE COSA NON VA

Trentacinque criticità, ognuna spiegata in una frase anziché descritta con termini tecnici:

• "alg" impostato su "none", quindi chiunque può coniare il token

• un nome di algoritmo la cui capitalizzazione non corrisponde a quella di alcun algoritmo registrato

• una chiave incorporata nell'intestazione, o un'intestazione che punta a una chiave remota

• un'estensione "crit" che un verificatore deve comprendere e che non comprende

• "nbf" in corrispondenza o dopo "exp", quindi non c'è un momento in cui il token sia valido

• "exp" emesso in millisecondi, microsecondi o nanosecondi

• la stessa rivendicazione che appare due volte, e che diverse librerie risolvono in modo diverso

• nessun destinatario, quindi nulla lega il token al servizio che lo riceve

• una firma ECDSA di lunghezza errata per la sua curva

• e la cosa più importante da sapere: il payload è firmato, non

crittografato. Chiunque detenga il token può leggere ogni rivendicazione in esso contenuta.

CREATO PER QUALCOSA DI CUI NON TI FIDI

Nessun token, chiave o segreto viene mai trasmesso e le chiavi e i segreti non vengono mai

scritti nella memoria del dispositivo: esistono solo finché lo schermo è aperto.

I token recenti vengono conservati sul dispositivo in modo da poterli recuperare. L'elenco mostra un token mascherato e chiede conferma prima di rivelarlo; la memoria è limitata e cancellabile,

ed è esclusa dal backup cloud di Android e dal trasferimento da dispositivo a dispositivo, quindi

un token memorizzato non lascia mai il telefono. Disattivando la funzione, i token già presenti vengono eliminati.

INOLTRE

• Modalità chiara e scura, in base alle impostazioni di sistema

• Dieci lingue

• Payload e intestazione colorati in base alla sintassi, numeri visualizzati esattamente come scritti

• Un margine di tolleranza per la differenza di clock configurabile, in modo che il verdetto corrisponda a quello che deciderebbe un server

con un orologio leggermente diverso

• Token annidati: se il payload è esso stesso un JWT, aprilo

Mostra Altro

What's new in the latest 1.0.0

Last updated on 2026-08-25
Decode any JWT or JWE, read its claims in plain language, and check the
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.

Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.

Share a token in from any other app. Ten languages. No network, ever.
Mostra Altro

Video e screenshot

  • Poster JWT Decoder - JSON Web Tokens
  • 1 Schermata JWT Decoder - JSON Web Tokens
  • 2 Schermata JWT Decoder - JSON Web Tokens
  • 3 Schermata JWT Decoder - JSON Web Tokens
  • 4 Schermata JWT Decoder - JSON Web Tokens
  • 5 Schermata JWT Decoder - JSON Web Tokens
  • 6 Schermata JWT Decoder - JSON Web Tokens
  • 7 Schermata JWT Decoder - JSON Web Tokens

Informazioni sull'APK JWT Decoder - JSON Web Tokens

Ultima versione
1.0.0
Categoria
Strumenti
Dimensione
28.5 MB
Sviluppatore
Tahatec
Available on
Classificazione dei contenuti
Everyone
Rapporto di sicurezza
Controlla ora
Controllo di sicurezza completato
Nessun virus
Nessuno spyware
Nessun malware
Nessun virus
Nessuno spyware
Nessun malware
Nome del pacchetto:com.tahatec.jwt_decoder
SHA-256:a21ad0af42b0c373957d2a3101481a0742686ae46039f9f2c50e5ea6d96da3c7
SHA-1:0f3a6e1d5e71f554653768041d76f079de82bd5b
Mostra di più
Verificato da: APKPURE

Vecchie versioni di JWT Decoder - JSON Web Tokens

Icona APKPure

Download super veloce e sicuro tramite l'app APKPure

Basta un clic per installare i file XAPK/APK su Android!

Scarica APKPure
thank icon
We use cookies and other technologies on this website to enhance your user experience.
By clicking any link on this page you are giving your consent to our Privacy Policy and Cookies Policy.
Learn More about Policies