Decodificatore JWT
Decodifica un token Web JSON e leggine l'intestazione e il payload, senza verificare la firma.
Decodificatore JWT
Incolla un token Web JSON e questo decodificatore lo divide nelle sue parti separate da punti, decodifica l'intestazione Base64URL e il payload e formatta entrambi come JSON leggibile. Usalo per eseguire il debug dei flussi di accesso, ispezionare i token di accesso e ID dai provider OAuth e OpenID Connect, verificare quali attestazioni il tuo backend effettivamente presenta problemi o scoprire perché una richiesta continua a tornare come 401.
Le richieste di tempo sono il motivo più comune per aprire un token. Con l'opzione data abilitata, il decodificatore elenca exp (scadenza), iat (emesso a) e nbf (non prima) una seconda volta come timestamp ISO 8601, in modo da poter vedere a colpo d'occhio se un token è già scaduto o non è ancora valido. Il conteggio sotto l'output mostra l'algoritmo di firma dall'intestazione e quante richieste trasporta il carico utile.
Una cosa che questo strumento deliberatamente non fa: verificare la firma. Il controllo di una firma richiede il segreto della firma o la chiave pubblica dell'emittente e un segreto incollato in una pagina Web è un segreto trapelato. Il decodificatore mostra il contenuto del token e contrassegna sempre la firma come non verificata: tratta ogni token decodificato come dati non autenticati.
La decodifica avviene interamente nel tuo browser; il token non lascia mai il tuo dispositivo e nulla viene inviato a nessun server. Ciò conta più qui che quasi ovunque, perché anche un token di staging di breve durata garantisce l’accesso a qualcosa. I token disposti su più righe e i valori copiati con un prefisso Portatore vengono ripuliti automaticamente prima della decodifica.