Decodificatore JWT
Incolla un JSON Web Token e leggi che cosa contiene. La decodifica avviene in questa pagina, nel tuo browser.
Il tuo token
Questa pagina decodifica il token e si ferma lì. Non controlla la firma, quindi non può dirti se il servizio indicato nel token lo ha davvero emesso.
Claim registrati
Questo funziona nel tuo browser. Niente di ciò che incolli o apri viene inviato a noi.
Che cosa contengono le tre parti
Un JSON Web Token è fatto di tre parti in base64url unite da punti. La prima è l'header, che indica l'algoritmo di firma in alg e il tipo di token in typ. La seconda è il payload, un oggetto JSON di claim: iss per chi ha emesso il token, sub per ciò di cui parla, aud per chi dovrebbe accettarlo, e iat, nbf ed exp come secondi dal 1970. La terza è la firma, che è fatta di byte e non di testo, e non si decodifica in nulla di leggibile. Qui hanno una riga propria solo i claim registrati. Tutto il resto del payload sta qui sopra, nel blocco del payload, esattamente come è stato scritto.
Decodificare non è verificare
Header e payload sono codificati, non cifrati, quindi chiunque abbia un token può leggerli e questa pagina fa lo stesso. Quello che non può fare è dirti che il token è autentico. Per quello serve il segreto o la chiave pubblica con cui è stato firmato, ed è compito del servizio a cui il token viene presentato. Leggi quanto segue come un'affermazione che il token fa su se stesso. E tratta un token che incolli da qualche parte come una credenziale attiva finché non scade, perché resta ciò che permetterebbe a qualcuno di agire come la persona che nomina.
Leggi il token, poi guarda la richiesta che lo portava
Session Replay registra la richiesta che portava il token, la risposta che ne è arrivata e la riga di console accanto, così chi guarda la prossima chiamata rifiutata ha già tutto davanti.