Informazioni su JWT Decoder - JSON Web Tokens
Decodifica, ispeziona e verifica i JSON Web Token (JWT). Nulla esce dal tuo telefono.
Un JSON Web Token è una credenziale. Questa app lo decodifica, ne spiega il contenuto e ne verifica la firma, il tutto sul tuo dispositivo, senza alcun accesso alla rete.
DECODIFICA QUALSIASI FORMATO TOKEN
Incolla un token o invialo qui da un'altra app: selezionalo in un log, in un comando curl, in un'intestazione di autorizzazione o in una risposta JSON, quindi usa Condividi o la voce Decodifica JWT nel menu di testo. Il token viene estratto dal testo circostante.
Sono riconosciuti sia i token firmati (JWS) che quelli crittografati (JWE). Le informazioni di un JWE non possono essere lette senza la chiave privata del destinatario, quindi l'app lo segnala e mostra cosa rivela l'intestazione protetta, invece di definire un token valido come non valido.
Quando un token è danneggiato, si ottiene comunque ciò che potrebbe essere letto: un payload troncato non impedisce all'intestazione di indicare l'algoritmo e l'ID della chiave.
LEGGETE LE DICHIARAZIONI, NON LA CODIFICA BASE64
Ogni dichiarazione registrata è denominata e spiegata: emittente, soggetto, destinatario,
scadenza, data di scadenza, data di emissione, ID del token. Le dichiarazioni temporali mostrano una data reale più
quanto tempo manca alla scadenza — "scaduto 4 ore fa", "tra 12 minuti" — in ora locale, UTC o secondi grezzi.
Il destinatario funziona sia che si tratti di una singola stringa o di un elenco. Vengono riconosciuti circa novanta nomi di dichiarazioni, inclusi quelli di OpenID Connect e quelli dei fornitori di Microsoft Entra, Firebase, AWS Cognito, Auth0 e Keycloak, in modo da poter identificare
il sistema che ha generato il token.
VERIFICA LA FIRMA
• HS256, HS384, HS512 rispetto a un segreto condiviso — come testo, base64, base64url o
esadecimale, a tua scelta anziché lasciare che l'app lo indovini
• RS256/384/512, PS256/384/512, ES256/384/512 e ES256K rispetto a una chiave pubblica
• Chiavi accettate come PEM, certificato X.509, JWK o un intero jwks.json —
in tal caso l'ID della chiave del token seleziona la voce corretta
Il verdetto non è mai un semplice sì o no. "Non corrisponde", "tipo di chiave errato",
"curva errata" e "questo algoritmo non può essere verificato qui" sono quattro risposte diverse,
e tu ottieni quella corretta. Una firma verificata ma codificata in formato DER, anziché nel formato raw richiesto da JOSE, viene segnalata esattamente come tale: valida, ma
sarà comunque rifiutata altrove.
CAPIRE COSA NON VA
Trentacinque criticità, ognuna spiegata in una frase anziché descritta con termini tecnici:
• "alg" impostato su "none", quindi chiunque può coniare il token
• un nome di algoritmo la cui capitalizzazione non corrisponde a quella di alcun algoritmo registrato
• una chiave incorporata nell'intestazione, o un'intestazione che punta a una chiave remota
• un'estensione "crit" che un verificatore deve comprendere e che non comprende
• "nbf" in corrispondenza o dopo "exp", quindi non c'è un momento in cui il token sia valido
• "exp" emesso in millisecondi, microsecondi o nanosecondi
• la stessa rivendicazione che appare due volte, e che diverse librerie risolvono in modo diverso
• nessun destinatario, quindi nulla lega il token al servizio che lo riceve
• una firma ECDSA di lunghezza errata per la sua curva
• e la cosa più importante da sapere: il payload è firmato, non
crittografato. Chiunque detenga il token può leggere ogni rivendicazione in esso contenuta.
CREATO PER QUALCOSA DI CUI NON TI FIDI
Nessun token, chiave o segreto viene mai trasmesso e le chiavi e i segreti non vengono mai
scritti nella memoria del dispositivo: esistono solo finché lo schermo è aperto.
I token recenti vengono conservati sul dispositivo in modo da poterli recuperare. L'elenco mostra un token mascherato e chiede conferma prima di rivelarlo; la memoria è limitata e cancellabile,
ed è esclusa dal backup cloud di Android e dal trasferimento da dispositivo a dispositivo, quindi
un token memorizzato non lascia mai il telefono. Disattivando la funzione, i token già presenti vengono eliminati.
INOLTRE
• Modalità chiara e scura, in base alle impostazioni di sistema
• Dieci lingue
• Payload e intestazione colorati in base alla sintassi, numeri visualizzati esattamente come scritti
• Un margine di tolleranza per la differenza di clock configurabile, in modo che il verdetto corrisponda a quello che deciderebbe un server
con un orologio leggermente diverso
• Token annidati: se il payload è esso stesso un JWT, aprilo
What's new in the latest 1.0.0
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
Informazioni sull'APK JWT Decoder - JSON Web Tokens
Vecchie versioni di JWT Decoder - JSON Web Tokens
Download super veloce e sicuro tramite l'app APKPure
Basta un clic per installare i file XAPK/APK su Android!







