Cosa fa
Un JSON Web Token (JWT) è una stringa compatta composta da tre parti separate da punti: un header che indica l’algoritmo di firma, un payload con i claim relativi all’utente o alla sessione, e una firma. I JWT si usano per le sessioni di login, gli access token OAuth 2.0 e gli ID token di OpenID Connect.
Header e payload sono solo codificati in Base64URL, non cifrati. Questo strumento li decodifica in JSON leggibile e formattato e spiega i claim temporali standard, così puoi vedere a chi è destinato il token, quali permessi porta con sé e se è scaduto.
Come si usa
- Incolla un token in Token codificato. Un
Beareriniziale copiato da un header Authorization viene rimosso automaticamente. - Leggi il badge di stato: Non scaduto, Scaduto, Non ancora valido o Nessuna scadenza.
- Controlla gli orari di emissione, di inizio validità e di scadenza, mostrati nella tua ora locale e come secondi Unix.
- Copia il JSON formattato di header o payload con i pulsanti Copia.
Esempio
Il token di esempio ha questo header e questo payload:
{ "alg": "HS256", "typ": "JWT" }
{
"sub": "1234567890",
"name": "张三 Jane Doe",
"roles": ["admin", "editor"],
"iat": 1700000000,
"exp": 4102444800
}
Claim comuni
issemittente,subsoggetto (di solito l’ID utente),auddestinatariiatemesso il,nbfnon prima di,expscadenza, tutti in secondi Unixjtiun ID univoco del token, spesso usato per revocare i token
Domande frequenti
› È sicuro incollare qui il mio token?
Il token viene decodificato nel tuo browser e non viene mai inviato da nessuna parte. Tuttavia, tratta i token di produzione come password: chiunque possieda un token valido può usarlo finché non scade.
› Questo strumento verifica la firma?
No. Per la verifica serve la chiave segreta (HS256) o la chiave pubblica dell'emittente (RS256, ES256). La decodifica si limita a leggere il contenuto, che non è cifrato ma solo codificato in Base64URL. Non fidarti mai dei claim di un token che il tuo server non ha verificato.
› Perché compare "Scaduto"?
Il claim exp è precedente all'ora attuale del tuo dispositivo. Controlla che l'orologio sia corretto, poi richiedi un nuovo token all'emittente.
› Può decodificare i token cifrati (JWE)?
No. Un JWE ha cinque parti e il suo payload è cifrato, quindi non si può leggere senza la chiave di decifratura.