WALUDO Strumenti
DEVELOP.03 JWT DECODER

Decoder JWT

Input del token, Header, Payload e claim temporali restano visibili nella prima schermata. JSON e Claims condividono le schede; la verifica HMAC appare solo quando serve.

TOKEN

Incolla un JWT

In attesa di un token
HEADER

Header

PAYLOAD

Payload

SIGN

Firma e stato temporale

§ 01

Come esaminare un JWT in sicurezza

1
1

Incolla il token

Lo strumento separa i tre segmenti Base64URL e mostra Header e Payload come JSON in testo semplice.

2
2

Controlla i claim temporali

Apri la vista Claims per vedere date locali e stato relativo di exp, nbf e iat, compresi token scaduti o non ancora attivi.

3
3

Verifica quando possibile

Per gli algoritmi HS inserisci il segreto condiviso e verifica localmente. Una decodifica riuscita non rende attendibile la firma.

§ 02

Leggibile non significa attendibile

Un JWT ha tre segmenti separati da punti. Header indica algoritmo e tipo, Payload contiene i claim e Signature verifica che i primi due segmenti non siano cambiati. I primi due sono codificati in Base64URL, quindi sono leggibili senza chiave.

Un errore comune nel debug è vedere un Payload plausibile e presumere che il token sia valido. L’autorizzazione reale deve verificare sul server firma, emittente, pubblico, finestra temporale e lista degli algoritmi consentiti.

§ 03

Claim registrati comuni

Claim
Significato
Cosa controllare
iss
Emittente
Corrisponde al servizio di identità previsto
sub
Soggetto / utente
Identifica il soggetto corretto
aud
Pubblico
Include il servizio corrente
exp
Scadenza
L’ora corrente è precedente a questo valore
nbf
Valido da
L’ora corrente non è precedente a questo valore
iat
Emesso il
Rientra in una finestra temporale ragionevole
jti
ID univoco del token
Può aiutare con revoca e protezione dal replay
§ 04

Domande frequenti

Q1Qual è la differenza tra decodificare e verificare un JWT?

Decodificare ripristina solo il testo Base64URL in JSON e non richiede una chiave. Verificare usa il segreto o la chiave pubblica corretti per confermare che il contenuto non sia stato modificato e provenga da un emittente affidabile.

Q2Il payload è cifrato?

In un JWT normale Header e Payload sono codificati, non cifrati. Non inserirci password, chiavi private o altri segreti che il client non dovrebbe vedere.

Q3Cosa significano exp, nbf e iat?

exp è la scadenza, nbf l’inizio della validità e iat l’ora di emissione. Di solito sono timestamp Unix in secondi.

Q4Perché qui vengono verificati solo gli algoritmi HS?

HS256, HS384 e HS512 usano un segreto condiviso inserito esplicitamente. RS ed ES richiedono formati di chiavi pubbliche e parametri delle curve, quindi questa pagina li lascia in sola decodifica.

Q5Token e segreti vengono salvati?

No. Decodifica e verifica HMAC avvengono solo nella memoria della pagina corrente, senza upload al server né memoria del browser.

✳ WALUDO TOOLBOX ✳ Strumenti nativi del browser · NO SERVER · NO DATA COLLECTION

I tuoi file non lasciano mai il computer · FILES STAY LOCAL · PRIVACY FIRST