Decodificatore JWT

JSON Web Tokens are three Base64url segments: header.payload.signature. Paste a JWT to read algorithm (alg), issuer (iss), subject (sub), and expiration (exp) without sending the token to a server.

How to decode a JWT

1. Paste the JWT string (eyJ... format).
2. Read decoded header JSON (typ, alg).
3. Read payload claims (sub, exp, roles).
4. Check exp against current time — expired tokens fail API auth.

JWT esempi di ispezione

Debug 401 Non autorizzato

Token di accesso decodificato: l'exp potrebbe essere nel passato a causa dello spostamento dell'orologio o del TTL breve.

Esamina OAuth id_token

Visualizza le richieste di posta elettronica e di nome restituite dal provider di identità.

Revisione del dispositivo di prova

Confermare che il token di test HS256 abbia il ruolo: richiesta di amministratore prima del test di integrazione.

Quando decodificare JWTs

• Durante il debug dell'autenticazione in fase di sviluppo con token di test.
• Quando si impara la struttura JWT e le affermazioni standard.
• Quando si verifica il carico utile prima di implementare i controlli RBAC.

Sinistri registrati standard

iss (emittente), sub (oggetto), aud (pubblico), exp (scadenza), nbf (non prima), iat (rilasciato a), jti (JWT ID). Le attestazioni personalizzate come ruoli o tenant_id sono specifiche dell'app.

Domande frequenti

Quali sono le tre parti JWT?

Intestazione (algoritmo e tipo), payload (dichiarazioni), firma (verifica). Separati da punti.

La decodifica convalida il token?

No, chiunque può decodificare il carico utile; la firma dimostra l'integrità e l'emittente.

Cos'è l'Exp Claim?

Indicazione temporale Unix in secondi alla scadenza del token. Confronta con l'ora UTC attuale.

Nessun attacco dell'algoritmo?

I server devono rifiutare alg:none: il decodificatore potrebbe ancora mostrare l'intestazione per il controllo.

Dati sensibili nel carico utile?

Il payload JWT è Base64 non crittografato: non inserire mai password o informazioni personali inutilmente.