Decoder JWT
Incolla un token JWT per decodificare intestazione e payload. Nessuna verifica della firma.
Best Practice per l'Ispezione JWT
La decodifica di un token aiuta a ispezionare le claims durante il debug dell'autenticazione, ma non prova l'autenticità.
- Verificare i timestamp exp e nbf prima di testare le route protette.
- Controllare i valori aud, iss e sub rispetto alle impostazioni dell'ambiente.
- Trattare i dati del payload decodificato come non attendibili fino al successo della verifica della firma.
Informazioni sui JSON Web Token
Un JSON Web Token (JWT) è una rappresentazione compatta e sicura per URL di claim trasferiti tra due parti. I claim vengono codificati come un oggetto JSON che viene firmato digitalmente tramite una Firma Web JSON (JWS) o crittografato tramite una Crittografia Web JSON (JWE). I JWT vengono comunemente utilizzati per l'autenticazione e lo scambio di informazioni perché la loro firma può essere verificata e il loro contenuto può essere ritenuto attendibile senza un accesso al database.
Intestazione, payload e firma
Un JWT è composto da tre sezioni codificate in Base64URL separate da punti. L'intestazione specifica il tipo di token e l'algoritmo di firma, come HMAC SHA-256 o RSA. Il payload contiene i claim, che sono dichiarazioni sul soggetto e metadati aggiuntivi tra cui il tempo di scadenza e l'emittente. La firma viene prodotta codificando l'intestazione e il payload e firmandoli con l'algoritmo dichiarato nell'intestazione, consentendo ai destinatari di verificare che il token non sia stato manomesso.