Decodificatore JWT
JSON Web Tokens are three Base64url segments: header.payload.signature. Paste a JWT to read algorithm (alg), issuer (iss), subject (sub), and expiration (exp) without sending the token to a server.
How to decode a JWT
1. Paste the JWT string (eyJ... format).
2. Read decoded header JSON (typ, alg).
3. Read payload claims (sub, exp, roles).
4. Check exp against current time — expired tokens fail API auth.
JWT esempi di ispezione
Debug 401 Non autorizzato
Token di accesso decodificato: l'exp potrebbe essere nel passato a causa dello spostamento dell'orologio o del TTL breve.
Esamina OAuth id_token
Visualizza le richieste di posta elettronica e di nome restituite dal provider di identità.
Revisione del dispositivo di prova
Confermare che il token di test HS256 abbia il ruolo: richiesta di amministratore prima del test di integrazione.
Quando decodificare JWTs
• Durante il debug dell'autenticazione in fase di sviluppo con token di test.
• Quando si impara la struttura JWT e le affermazioni standard.
• Quando si verifica il carico utile prima di implementare i controlli RBAC.
Sinistri registrati standard
iss (emittente), sub (oggetto), aud (pubblico), exp (scadenza), nbf (non prima), iat (rilasciato a), jti (JWT ID). Le attestazioni personalizzate come ruoli o tenant_id sono specifiche dell'app.
Domande frequenti
Quali sono le tre parti JWT?
Intestazione (algoritmo e tipo), payload (dichiarazioni), firma (verifica). Separati da punti.
La decodifica convalida il token?
No, chiunque può decodificare il carico utile; la firma dimostra l'integrità e l'emittente.
Cos'è l'Exp Claim?
Indicazione temporale Unix in secondi alla scadenza del token. Confronta con l'ora UTC attuale.
Nessun attacco dell'algoritmo?
I server devono rifiutare alg:none: il decodificatore potrebbe ancora mostrare l'intestazione per il controllo.
Dati sensibili nel carico utile?
Il payload JWT è Base64 non crittografato: non inserire mai password o informazioni personali inutilmente.