Header, payload e firma decodificati
La serializzazione compatta viene divisa nei suoi tre segmenti Base64URL: header e payload appaiono come JSON formattato, il segmento di firma resta com’è.
Ispezionare i JSON Web Token in locale
Header, payload e claims decodificati nel browser, senza inviare nulla.
Decodifica. Non verifica, e non sostiene mai il contrario. Decodificare disimballa ciò che un token dice di sé; dimostrare che un token è autentico significa controllarne la firma con la chiave segreta o pubblica che l'ha prodotta. Questo strumento non chiede una chiave e non ne riceve mai una, quindi la firma è riportata come non verificata invece di essere presentata in sordina come a posto.
| Segmento | Che cosa gli succede |
|---|---|
| IntestazioneDecodificata | Decodificata da Base64URL e mostrata come JSON formattato, con l'algoritmo letto da essa. |
| PayloadDecodificato | Decodificato da Base64URL e mostrato come JSON formattato, con i claim registrati estratti ed etichettati. |
| FirmaMostrata com'è | Visualizzata, mai controllata. Controllarla richiederebbe la chiave. |
I sette claim registrati della RFC 7519 e del registro IANA - iss, sub, aud, exp, nbf, iat e jti - vengono estratti dal payload e ricevono il loro nome proprio: emittente, soggetto, destinatario, scadenza, non prima di, emesso il e identificativo del token. Tutto il resto che il tuo sistema ha messo nel token resta visibile nel payload decodificato, invece di essere nascosto perché non è standard.
exp, iat e nbf sono valori NumericDate, cioè secondi dal 1° gennaio 1970 UTC. Letti grezzi non dicono nulla, quindi vengono confrontati con l'ora corrente e riportati come quanto tempo resta, quanto tempo fa il token è stato emesso o quando diventa attivo. Di solito è tutta la domanda quando un token ha smesso di funzionare.
Un token non protetto non porta alcuna firma crittografica. La RFC 7519 lo consente per casi interni specifici, e non offre alcuna protezione dalle manomissioni, quindi viene marcato esplicitamente invece di sembrare un token a cui è semplicemente capitato un terzo segmento corto. Una firma assente non deve mai essere scambiata per una soddisfatta.
Un numero errato di segmenti, un Base64URL rotto e un JSON non valido dentro un segmento producono ciascuno il proprio messaggio. L'errore dice quale dei tre casi è stato, invece di restituire un risultato vuoto e lasciarti indovinare se il token è troncato, corrotto o semplicemente non è un JWT.
Dietro questa pagina non c'è alcun endpoint API. Il token viene decodificato nella memoria del browser e non è mai caricato, registrato o memorizzato, cosa che qui conta più che nella maggior parte degli strumenti: un token di accesso di produzione incollato sul sito di qualcun altro è una credenziale che hai appena divulgato.
Le funzionalità più importanti spiegate in modo pratico.
La serializzazione compatta viene divisa nei suoi tre segmenti Base64URL: header e payload appaiono come JSON formattato, il segmento di firma resta com’è.
I claims standard RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat e jti - vengono estratti dal payload ed etichettati, mentre i claims personalizzati restano visibili nel payload decodificato.
exp, iat e nbf sono valori NumericDate. Lo strumento li confronta con l’ora corrente e indica quanto manca, da quanto è stato emesso o quando diventa valido.
Lo strumento si limita a decodificare. Indica l’algoritmo e segna la firma come non verificata, perché verificarla richiederebbe la chiave.
Un token non protetto viene segnalato esplicitamente, così una firma assente non viene mai scambiata per una valida.
Un numero di segmenti errato, un Base64URL corrotto o un JSON non valido producono ciascuno un messaggio dedicato invece di un risultato vuoto.
Lo strumento non ha alcun endpoint API. Il token viene decodificato nella memoria del browser e non è mai caricato, registrato o memorizzato.
Un percorso chiaro dalla fonte ufficiale al primo utilizzo riuscito.
Usa uno dei link ufficiali disponibili per il tuo dispositivo o browser.
Segui le istruzioni dello store o apri l'applicazione web. Nessun programma di installazione di terze parti.
Controlla le opzioni, scegli le preferenze e inizia dal flusso principale.
Una panoramica trasparente delle tecnologie principali usate per creare e mantenere questo prodotto.
I tuoi dati restano sul tuo dispositivo. Sempre.