Prendi un JWT da un header di richiesta o da un file di log. È una lunga stringa separata da punti che non significa nulla a occhio nudo. Devi controllare il claim di scadenza, verificare l'emittente o vedere quali scope sono incorporati. Così apri jwt.io, incolli il token e leggi il payload decodificato nel riquadro a destra.
Questo flusso di lavoro ha un problema: hai appena inviato un token di autenticazione attivo sulla rete a un sito web che non controlli. I payload JWT contengono spesso ID utente, indirizzi email, ruoli e permessi. Il token stesso potrebbe essere ancora valido. Anche se jwt.io è affidabile, la politica di sicurezza della tua azienda potrebbe non essere d'accordo.
Cosa Contiene Davvero un JWT
Un JSON Web Token ha tre parti separate da punti: un header (algoritmo e tipo), un payload (i claim — scadenza, emittente, soggetto, dati personalizzati) e una firma. Header e payload sono semplicemente JSON codificato in Base64url. Non ti serve un server o una libreria speciale per leggerli — ti serve un decodificatore Base64 e un formattatore JSON. Ma farlo manualmente nel Terminale ogni volta è tedioso.
Decodifica i JWT Localmente sul Tuo Mac
Bellows include un decodificatore JWT dedicato che divide il token nelle sue tre parti e mostra header e payload decodificati come JSON formattato. Incolla il token, vedi i claim. Nessuna richiesta di rete, nessun server di terze parti, nessun rischio di far trapelare un token attivo.
Consapevole della Clipboard
Copia un JWT dagli strumenti per sviluppatori del browser, da un file di log o da un messaggio Slack. Apri Bellows e rileverà il formato del token negli appunti, suggerendo immediatamente il decodificatore JWT. Il payload decodificato appare in un solo passaggio.
Controlla la Scadenza a Colpo d'Occhio
Il motivo più comune per decodificare un JWT è controllare se è scaduto. Il claim exp è un timestamp Unix — facile per le macchine, privo di significato per gli umani. Vedere il payload decodificato ti permette di leggere rapidamente la scadenza insieme ad altri claim come iss, sub e aud senza convertire timestamp a mente.
Parte di un Toolkit Più Grande
Decodificare un JWT porta spesso a compiti correlati: decodificare un valore Base64 dentro un claim, calcolare l'hash di una stringa per confrontarla con un'impronta, o decodificare un URL redirect memorizzato nel payload. Con 41 strumenti disponibili nella stessa app, questi compiti successivi non richiedono di passare a un'altra utility.