Decodificatore JWT
Incolla un JWT qui sotto per decodificare e ispezionare header, payload e firma. Nota: questo strumento non verifica le firme. Tutta l’elaborazione avviene localmente nel tuo browser.
Informazioni sul token
Cos'è un JWT?
Un JSON Web Token (JWT) è un formato di token compatto e sicuro per gli URL, utilizzato per trasmettere informazioni in modo sicuro tra le parti. È composto da tre parti separate da punti (.):
- Header - algoritmo e tipo di token (es.
HS256,RS256) - Payload - claims/dati (es.
sub,iat,exp) - Firma - verifica che il token non sia stato manomesso
Decodificare un token non dimostra nulla su di esso, perché intestazione e payload sono solo base64url e chiunque può riscriverli. Conta la firma: incolla il segreto condiviso e la pagina la verifica qui, nel tuo browser, per HS256, HS384 e HS512. Gli altri algoritmi firmano con una chiave privata e verificano con una pubblica, e una pagina come questa non dovrebbe chiederti di incollarla. Gli orari appaiono sul tuo orologio, con la distanza scritta, perché di solito è proprio la scadenza che cerchi.
Nota: Questo strumento decodifica solamente il token. Non verifica la firma.
Strumenti correlati
Come lo stai davvero conservando?
Hash, token e password valgono quanto il codice che li circonda: un fattore di costo lasciato al valore predefinito, un token di cui nessuno controlla la scadenza, un segreto finito nel repository. Analizziamo e irrobustiamo le applicazioni, e ti diciamo cosa raggiunge per primo un attaccante.
Prenota una revisione di sicurezza