JWT parser
Analizza localmente JWT, mostrando separatamente la struttura, lo stato temporale dei Claims e i risultati facoltativi della verifica della firma usando esclusivamente il secret HS256.
Come utilizzare il parser JWT
JWT e le chiavi di verifica opzionali vengono analizzate o verificate solo nel browser corrente; non vengono caricate né salvate.
Incolla il token di test
Usa preferibilmente JWT di test anonimizzati o generati appositamente; non incollare token di accesso di produzione ancora validi.
Controlla separatamente lo stato
La decodificabilità della struttura, lo stato temporale dei claim e la verifica della firma sono conclusioni indipendenti.
Fornisci i materiali di verifica
Se necessario, fornisci il secret HS256 per eseguire localmente la verifica della firma; per gli altri algoritmi viene analizzata solo la struttura, senza verifica in questa pagina.
Limiti e note
- Il fatto che possa essere decodificato non significa che la firma sia valida; una firma valida non significa che l’emittente, il destinatario o le autorizzazioni aziendali siano validi.
- La pagina non interroga JWKS, le liste di revoca, lo stato della sessione o il provider di identità remoto.
- Le autorizzazioni in produzione devono essere verificate dal server secondo l’intera politica di sicurezza e non possono dipendere dal risultato di questa pagina.
Domande frequenti
Perché il Payload è visibile ma lo stato risulta ancora non verificato?
JWT Header e Payload utilizzano una codifica reversibile Base64URL; chiunque può leggerli; la verifica richiede una chiave attendibile.
La presenza di exp non scaduto indica che il token è utilizzabile?
Non lo indica. È inoltre necessario verificare la firma, nbf, iss, aud, lo stato di revoca e le autorizzazioni effettive dell’attività.