Decoder JWT

Incolla un token JWT per decodificare intestazione e payload. Nessuna verifica della firma.

Best Practice per l'Ispezione JWT


La decodifica di un token aiuta a ispezionare le claims durante il debug dell'autenticazione, ma non prova l'autenticità.

  • Verificare i timestamp exp e nbf prima di testare le route protette.
  • Controllare i valori aud, iss e sub rispetto alle impostazioni dell'ambiente.
  • Trattare i dati del payload decodificato come non attendibili fino al successo della verifica della firma.

Informazioni sui JSON Web Token


Un JSON Web Token (JWT) è una rappresentazione compatta e sicura per URL di claim trasferiti tra due parti. I claim vengono codificati come un oggetto JSON che viene firmato digitalmente tramite una Firma Web JSON (JWS) o crittografato tramite una Crittografia Web JSON (JWE). I JWT vengono comunemente utilizzati per l'autenticazione e lo scambio di informazioni perché la loro firma può essere verificata e il loro contenuto può essere ritenuto attendibile senza un accesso al database.

Intestazione, payload e firma

Un JWT è composto da tre sezioni codificate in Base64URL separate da punti. L'intestazione specifica il tipo di token e l'algoritmo di firma, come HMAC SHA-256 o RSA. Il payload contiene i claim, che sono dichiarazioni sul soggetto e metadati aggiuntivi tra cui il tempo di scadenza e l'emittente. La firma viene prodotta codificando l'intestazione e il payload e firmandoli con l'algoritmo dichiarato nell'intestazione, consentendo ai destinatari di verificare che il token non sia stato manomesso.

Wikipedia — JSON Web Token