Token JWT

ℹ️ Inserisci un token JWT da decodificare

🔐 Suggerimenti Decodifica JWT

📋 Basi JWT

  • Tre parti: Intestazione, Payload, Firma separati da punti
  • Codificato Base64URL: Ogni parte è codificata separatamente
  • Formato JSON: Intestazione e payload contengono dati JSON
  • Senza stato: Token autonomi con tutte le informazioni necessarie
  • Compatto: Progettato per trasmissione sicura URL

🛡️ Considerazioni di Sicurezza

  • Verifica firma: Verifica sempre firme JWT sul server
  • Validazione algoritmo: Assicurati che sia usato l'algoritmo previsto
  • Controlli scadenza: Valida claim exp per prevenire attacchi replay
  • Validazione pubblico: Controlla che claim aud corrisponda alla tua applicazione
  • Trasmissione sicura: Usa HTTPS per prevenire intercettazione token

🎯 Best Practice

  • Scadenza breve: Usa tempi exp ragionevoli (15-60 minuti)
  • Token di refresh: Implementa rotazione token refresh
  • Payload minimale: Mantieni payload piccolo ed evita dati sensibili
  • Algoritmi forti: Usa RS256 o ES256 per produzione
  • Revoca token: Implementa blacklist per token compromessi