Decodificatore JWT
Diagnostica i problemi di autenticazione leggendo cosa dice davvero un token, con uno strumento esplicito su ciò che non dimostra.
La firma non viene verificata. Questo strumento decodifica solo la struttura. Un token decodificato non dimostra nulla su chi lo ha emesso né se è ancora valido per la tua API.
| Algoritmo (alg) | HS256 |
|---|---|
| Tipo (typ) | JWT |
| Parte firma | presente (non verificata) |
| Scadenza | — |
| Emittente (iss) | https://auth.example.com |
| Soggetto (sub) | user_42 |
| Destinatario (aud) | api |
| Emesso il (iat) | 2023-11-14T22:13:20.000Z |
| Scade il (exp) | 2027-01-15T08:00:00.000Z |
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"iss": "https://auth.example.com",
"sub": "user_42",
"aud": "api",
"iat": 1700000000,
"exp": 1800000000,
"scope": "monitors:read"
}La decodifica avviene nel tuo browser; il token non viene inviato da nessuna parte. Evita di incollare token di produzione in qualsiasi sito, compreso questo.
Monitora i flussi API autenticati con i controlli di transazione. Gratis per 5 monitor, senza carta di credito.
Inizia a monitorareCome misura
- Le tre parti base64url sono separate e le prime due decodificate come JSON (RFC 7519).
- exp, nbf e iat sono mostrati come date ISO e confrontati con il tuo orologio.
Limiti
- La firma non viene mai verificata, quindi nulla qui dimostra che un token sia autentico o accettato dalla tua API.
- I token cifrati (JWE, cinque parti) non sono supportati.
Risoluzione dei problemi
- L'API rifiuta un token che qui sembra valido
- La validità dipende dalla firma, dalla chiave, dal destinatario e dall'emittente attesi dal server e dallo scostamento degli orologi. Questo strumento non può vederli.