Vai al contenuto
Allin

Decoder JWT

Decodifica un JWT, leggi i suoi campi e le date e verifica la firma HMAC.

Questo decoder JWT gratuito legge un JSON Web Token e ne mostra header e payload in JSON chiaro e leggibile, subito. Il modo più rapido per ispezionare i claim di un token, verificarne la scadenza o fare debug di un'autenticazione.

Come si usa

  1. Incolla il tuo JWT (la stringa header.payload.firma).
  2. Leggi l'header e il payload decodificati.
  3. Controlla i claim come exp, iat e il subject.

Domande frequenti

Cos'è un JWT?

Un JSON Web Token è un token compatto e firmato usato per l'autenticazione. Ha tre parti — header, payload e firma — separate da punti e codificate in Base64URL.

Decodificare un JWT è lo stesso che verificarlo?

No. Decodificare rivela solo il contenuto — chiunque può farlo. Verificare controlla la firma con un segreto o una chiave per provare che il token è autentico e integro. Questo strumento decodifica; non verifica.

È sicuro incollare il mio token qui?

Tratta ogni token come un segreto. Un token di produzione attivo dà accesso a ciò per cui è stato emesso: decodifica qui token scaduti o di prova e tieni quelli attivi in uno strumento che controlli da capo a fondo.

Quali sono le tre parti di un JWT?

L'header (algoritmo e tipo), il payload (i claim — chi, cosa, quando) e la firma che permette a un server di verificare che i primi due non siano stati modificati.

Che cos'è Decoder JWT?

Decodifica un JWT, leggi i suoi campi e le date e verifica la firma HMAC.

In quali casi si usa davvero?

Leggere un payload che ti hanno mandato, incorporare un file piccolo in una configurazione e capire perché una query string si rompe una volta arrivata al server.

Qual è l'errore più comune?

Scambiare Base64 per una protezione. È una codifica, non cifratura: chiunque la decodifica all'istante, e un token incollato in una issue pubblica è un token esposto.

In cosa differisce Decoder JWT da Encoder / decoder Base64?

Sono vicini ma rispondono a domande diverse: Encoder / decoder Base64 è quello da aprire quando si tratta di codifica e decodifica Base64 online — gratis. Scegli quello che corrisponde al tuo punto di partenza — entrambi sono gratuiti.

Esiste uno strumento per il passo successivo?

Codificatore / decodificatore di entità HTML è il più vicino dopo questo: Converti il testo in entità HTML e viceversa, applicando l'escape a <, >, &, virgolette e opzionalmente a tutti i caratteri non ASCII.

Cos'altro conviene tenere aperto accanto?

Encoder / decoder URL e Validatore / decodificatore di UUID: ricorrono nella stessa attività abbastanza spesso da meritare una seconda scheda.

Per approfondire

Tutte le guide
SpiegazioneCos'è un JWT (JSON Web Token)?Un JWT è un token compatto e firmato che trasporta identità tra servizi. Ecco le sue tre parti, l'uso per l'autenticazione e i limiti di sicurezza.SpiegazioneChe cosa c'è dentro un JWT — e che cosa non proteggeUn JWT è firmato, non cifrato. Chiunque abbia il token può decodificare il payload e leggerne ogni claim. Ecco un token reale, decodificato senza alcuna chiave, più i tre attacchi che la firma deve fermare e l'unico problema che non può risolvere.SpiegazioneFare l'escape di una stringa per JSON: tre caratteri sono obbligatori, e uno è una trappolaLa RFC 8259 impone l'escape di esattamente tre cose dentro una stringa JSON. Tutto il resto è facoltativo. Ciò che rompe davvero le pipeline è un surrogato spaiato: legale nel testo JSON, impossibile in UTF-8, e sostituito in silenzio non appena i tuoi dati vengono scritti.GuidaLa codifica URL spiegata: percent-encoding e dove mordeIl percent-encoding si decide componente per componente, ed è da lì che nasce tutta la confusione. Una barra è lecita in un percorso e va escapata in un valore di query; uno spazio è %20 in un percorso e può essere + in un corpo di form. Ecco gli insiemi esatti della RFC 3986, le tre funzioni JavaScript che non concordano e le trappole.SpiegazioneCos'è la codifica Base64?Base64 trasforma i dati binari in testo sicuro. Ecco cosa fa, perché esiste, perché non è cifratura e il costo di dimensione che aggiunge.GuidaCostruire un URL con parametri che sopravvive a un copia-incollaTre codifiche, una differenza visibile: %20 o +. La modalità modulo del generatore riproduce URLSearchParams byte per byte su diciassette valori — ma dagli un URL di base con un frammento e ogni parametro finisce dentro l'hash, dove nessun server lo vede.