Vai al contenuto
nestoo
  • Qual è il mio IPIl tuo indirizzo IPv4 e IPv6 pubblico, con posizione e provider.Rete e IP
  • Ricerca IPPosizione, provider e rete di qualsiasi indirizzo IP.Rete e IP
  • Ricerca DNSRecord A, AAAA, MX, TXT, NS e altri record DNS di qualsiasi dominio.Rete e IP
  • Ricerca WHOISTitolare, registrar e data di scadenza di qualsiasi dominio o IP.Rete e IP
  • Verifica porte aperteVerifica se una porta è aperta sul tuo IP o su un server.Rete e IP
  • Verifica header HTTPHeader di risposta, codici di stato e catena di redirect di un URL.Rete e IP
  • Verifica SSLValidità, scadenza e catena del certificato di qualsiasi sito web.Rete e IP
  • Generatore di passwordPassword sicure e casuali, generate direttamente nel tuo browser.Password e sicurezza
  • Verifica sicurezza passwordQuanto tempo servirebbe per violare una password e se è trapelata.Password e sicurezza
  • Generatore di hashHash MD5, SHA-1, SHA-256, SHA-512 e CRC32 di testi o file.Password e sicurezza
  • Formattatore JSONFormatta, valida e minifica JSON, con la posizione esatta degli errori.Strumenti per sviluppatori
  • Codifica e decodifica Base64Codifica testo o file in Base64 e decodificalo.Strumenti per sviluppatori
  • Codifica e decodifica URLCodifica e decodifica URL e query string, e analizza qualsiasi URL.Strumenti per sviluppatori
  • Decodificatore JWTLeggi l’header e i claim di un JSON Web Token.Strumenti per sviluppatori
  • Generatore di UUIDIdentificatori UUID v4 casuali e v7 ordinati nel tempo.Strumenti per sviluppatori
  • Convertitore di timestamp UnixConverti i timestamp Unix in date e le date in timestamp.Strumenti per sviluppatori
  • Convertitore binarioTraduci testo in binario e converti tra basi numeriche.Strumenti per sviluppatori
  • Contatore di paroleConta parole, caratteri, frasi e tempo di lettura.Strumenti per il testo
  • Convertitore maiuscole/minuscoleMAIUSCOLO, minuscolo, Iniziali Maiuscole, camelCase, snake_case e altro.Strumenti per il testo
  • Confronto testiConfronta due testi ed evidenzia le differenze.Strumenti per il testo
  • Generatore di codici QRCodici QR gratuiti per link, testo, Wi-Fi e contatti, in PNG o SVG.Strumenti di tutti i giorni
  • Calcolo percentualePercentuale di un numero, variazione percentuale, aumento e diminuzione.Strumenti di tutti i giorni
  • Convertitore di unità di misuraConverti lunghezza, peso, temperatura, volume, dati e altro.Strumenti di tutti i giorni

Decodificatore JWT

Incolla un JSON Web Token per leggerne l’header e i claim, vedere se è scaduto e verificarne la firma. La decodifica avviene nel tuo browser, quindi il token non lascia mai il tuo dispositivo.

Decodificato nel tuo browser. Il token, la chiave segreta e le chiavi non vengono mai inviati da nessuna parte.

Funziona nel tuo browser. Ciò che inserisci non lascia mai il tuo dispositivo.

Come si usa

  1. 1Incolla il token nella casella, con o senza il prefisso «Bearer». L’header e il payload vengono decodificati mentre scrivi.
  2. 2Controlla la riga di stato: indica se il token è valido, scaduto o non ancora valido, in base ai claim exp e nbf.
  3. 3Leggi i claim standard – emittente, soggetto, destinatari e orari – con i timestamp mostrati come date nel tuo fuso orario.
  4. 4Per verificare la firma, inserisci la chiave segreta condivisa per i token HS256, oppure incolla la chiave pubblica o il set di JWK per RS256, ES256 e gli altri algoritmi a coppia di chiavi.

Cosa c’è dentro un JWT

Un JSON Web Token è formato da tre parti codificate in Base64URL e unite da punti: header.payload.signature. L’header indica come è firmato il token, per esempio {"alg":"HS256","typ":"JWT"}. Il payload contiene i claim, cioè affermazioni sull’utente e sul token, come un ID utente, i ruoli e una scadenza. La firma dimostra che le prime due parti provengono da chi possiede la chiave e non sono state modificate.

Base64URL è una codifica, non una cifratura: chiunque abbia il token può leggerne il payload, esattamente come fa questo strumento. Non inserire mai password o altri segreti in un JWT. Se il contenuto deve restare riservato, l’emittente deve usare un token cifrato (JWE), che ha cinque parti e può essere letto solo con la chiave giusta.

Claim standard e scadenza

Lo standard RFC 7519 definisce sette claim registrati. iss (issuer, emittente) indica chi ha creato il token, sub (subject, soggetto) a chi si riferisce – di solito un ID utente – e aud (audience, destinatari) a quale servizio è destinato. exp (expiration time, scadenza), nbf (not before, non prima di) e iat (issued at, emesso il) sono timestamp in secondi dal 1° gennaio 1970, mentre jti è un ID univoco che permette a un server di accorgersi se un token viene riutilizzato.

Un server deve rifiutare un token dopo il suo orario exp e prima del suo orario nbf. Una durata breve – spesso da 5 a 60 minuti per i token di accesso – limita i danni se un token viene rubato: per questo le app usano i refresh token per ottenerne di nuovi.

Verifica della firma

La decodifica mostra cosa afferma un token; solo la firma ti dice se puoi crederci. HS256, HS384 e HS512 usano una chiave segreta condivisa, nota sia all’emittente sia al server. RS256, PS256, ES256, EdDSA e algoritmi simili usano una coppia di chiavi: l’emittente firma con la sua chiave privata e chiunque può verificare con la chiave pubblica. I provider di identità pubblicano le loro chiavi pubbliche come set di JWK, spesso a un URL che termina con /.well-known/jwks.json.

La verifica avviene localmente con la Web Crypto API del tuo browser e nulla di ciò che incolli viene inviato da nessuna parte. Anche così, tratta con cura le chiavi segrete di produzione – e ricorda che per verificare un token non serve mai una chiave privata, quindi incolla solo chiavi pubbliche.

Domande frequenti

È sicuro incollare qui un JWT?

Sì. Il token viene decodificato e verificato nel tuo browser e non viene mai inviato a nestoo né a nessun altro. Tieni presente che un token di accesso valido funziona come una password temporanea: chiunque lo copi può usarlo finché non scade, quindi non condividere token attivi in chat o nei ticket.

Si può decodificare un JWT senza la chiave segreta?

Sì. L’header e il payload sono solo codificati in Base64URL, quindi chiunque può leggerli senza una chiave. La chiave segreta o la chiave privata servono per creare una firma valida, mentre la chiave segreta o la chiave pubblica servono per verificarla.

Perché il mio token mostra «Firma non valida»?

Di solito la chiave segreta o la chiave pubblica è sbagliata: una chiave di un altro ambiente, una chiave segreta che va prima decodificata dal Base64, oppure una chiave pubblica con un kid diverso. Succede anche quando il token è stato modificato o troncato durante la copia. Per i token di un provider di identità, usa il set di JWK attuale del provider.

Qual è la differenza tra JWS e JWE?

Un JWS è un token firmato composto da tre parti: chiunque può leggerlo, ma nessuno può modificarlo senza invalidare la firma. Un JWE è un token cifrato composto da cinque parti, e solo chi possiede la chiave di decifratura può leggerne il contenuto. La maggior parte dei token che chiamiamo JWT sono JWS.

Cosa significano exp, iat e nbf?

Sono orari espressi in secondi dal 1° gennaio 1970, il cosiddetto tempo Unix. exp indica quando il token scade, iat quando è stato emesso e nbf il momento prima del quale non deve essere accettato. Questo strumento li mostra come date nel tuo fuso orario e ti dice quanto tempo è passato o quanto ne manca.