Decodificatore JWT
Decodificatore JWT online gratuito. Decodifica JSON Web Tokens istantaneamente per visualizzare header, payload e firma. Senza registrazione.
Cos'è un JWT (JSON Web Token)?
JWT (JSON Web Token) è uno standard aperto per trasmettere informazioni tra parti come oggetto JSON. È composto da tre parti: Header, Payload e Signature, separati da punti. I JWT sono ampiamente utilizzati per l'autenticazione e lo scambio di informazioni.
Come funziona un decodificatore JWT?
Un decodificatore JWT divide il token per punti e decodifica ogni parte (Header e Payload) dalla codifica Base64URL per visualizzare il contenuto JSON. La Signature rimane codificata poiché viene utilizzata per la verifica. Non è necessaria alcuna chiave segreta per decodificare un JWT.
È sicuro decodificare un JWT?
Sì, decodificare un JWT è sicuro. Legge solo il contenuto del token senza verificare la firma. Tuttavia, non memorizzare mai dati sensibili nei payload JWT poiché chiunque può decodificarli. I JWT sono codificati, non crittografati.
Quali sono le tre parti di un JWT?
Un JWT ha tre parti: 1) Header - contiene il tipo di token e l'algoritmo di firma (es. HS256, RS256). 2) Payload - contiene claim come dati utente, tempo di scadenza (exp), emittente (iss) e soggetto (sub). 3) Signature - verifica l'integrità e l'autenticità del token.
Quali algoritmi supporta JWT?
JWT supporta diverse famiglie di algoritmi: HMAC (HS256, HS384, HS512) per la firma simmetrica, RSA (RS256, RS384, RS512) per la firma asimmetrica, ECDSA (ES256, ES384, ES512) e EdDSA. L'algoritmo è specificato nell'Header.
Questo strumento verifica le firme JWT?
No, questo strumento decodifica solo il token per visualizzare Header, Payload e Signature. La verifica della firma richiede la chiave segreta (per HMAC) o la chiave pubblica (per RSA/ECDSA). Questo strumento è per debug e ispezione, non autenticazione.
Qual è la differenza tra JWT e cookie di sessione?
I JWT sono senza stato - tutte le informazioni utente sono memorizzate nel token stesso, quindi il server non ha bisogno di mantenere un archivio di sessioni. I cookie di sessione richiedono archiviazione lato server. I JWT sono ideali per API e microservizi.
Posso modificare un JWT decodificato?
Puoi decodificare e leggere un JWT liberamente, ma modificare il Payload o l'Header invaliderà la Signature. Un JWT manomesso fallirà la verifica della firma lato server. Questo rende i JWT a prova di manomissione.
Qual è la differenza tra codifica e crittografia JWT?
La codifica JWT (Base64URL) è una trasformazione reversibile che rende il token compatto e sicuro per URL. Non fornisce riservatezza. La crittografia JWT (JWE) aggiunge un livello di crittografia che protegge il contenuto del payload.
Dove sono comunemente usati i JWT?
I JWT sono ampiamente utilizzati in: sistemi single sign-on (SSO), protocolli OAuth 2.0 e OpenID Connect, autenticazione API RESTful, comunicazione servizio-servizio e autenticazione di app mobili.
Come posso sapere se un JWT è scaduto?
Controlla la sezione Payload per il claim "exp" (tempo di scadenza). Contiene un timestamp Unix che indica quando il token scade. Se l'ora corrente è successiva al valore exp, il token è scaduto.