Ispeziona il contenuto di un JSON Web Token (JWT) senza verificare la firma crittografica — utile per il debug, non per decisioni di fiducia.
Struttura del token
Un JWT è tre segmenti codificati in Base64URL separati da punti:
- Header — tipicamente
{"alg":"HS256","typ":"JWT"}dichiara algoritmo e tipo. - Payload — claim come
sub,exp,iat,aude campi applicativi personalizzati. - Firma — prova HMAC o asimmetrica su
header.payload.
Questo strumento decodifica le prime due parti in JSON indentato. Il segmento firma viene mostrato ma non validato.
Quando usarlo
Leggi la scadenza (exp) durante lo sviluppo API, conferma gli scope in un access token OAuth oppure spiega l’anatomia JWT nella formazione sulla sicurezza.
Limitazioni
Decodificare non è autenticare. Chiunque può falsificare un payload; solo la verifica della firma con il segreto o la chiave pubblica dell’emittente prova l’integrità . Peculiarità di padding Base64URL e claim binari possono visualizzarsi in modo imperfetto. I token incollati restano locali, ma se sono reali vanno comunque trattati come segreti.
Esempio
Inserisci i valori di esempio del modulo e confronta l’output con un riferimento noto; modifica un input alla volta.