---
url: https://docs.ogmabox.com/it/app/utilities/jwt.md
description: Ispeziona e analizza JSON Web Tokens in Ogma.
---

# JWT {#jwt}

L'utilità JWT decodifica e ispeziona JSON Web Tokens per consentirti di esaminare struttura, attestazioni e proprietà di sicurezza senza una chiave privata.

## Usare lo strumento {#using-the-tool}

1. Incolla un JWT nel campo di ingresso. Lo strumento accetta il formato standard a tre parti separate da punti.
2. Lo strumento separa e decodifica automaticamente da Base64 le sezioni di intestazione e payload.
3. Esamina l'output decodificato nelle tre sezioni seguenti.

Per l'ispezione non è necessario materiale crittografico delle chiavi. La verifica della firma è un'operazione separata.

## Sezioni decodificate {#decoded-sections}

### Intestazione {#header}

Mostra i campi dell'algoritmo (`alg`) e dell'ID della chiave (`kid`). Qui appaiono gli avvisi sull'algoritmo:

| Condizione | Livello di avviso |
|---|---|
| `alg: none` | Critico: il token non ha firma |
| `alg: HS256` | Avviso: simmetrico; attaccabile con forza bruta se il segreto è debole |
| `alg: RS256` o `ES256` | Nessun avviso |

### Payload {#payload}

Mostra tutte le attestazioni con i relativi valori e i tipi dedotti. Attestazioni standard decodificate:

| Attestazione | Significato |
|---|---|
| `iss` | Emittente |
| `sub` | Soggetto (di solito un ID utente) |
| `aud` | Destinatari |
| `exp` | Momento di scadenza |
| `nbf` | Non valido prima di |
| `iat` | Emesso il |
| `jti` | ID JWT (identificatore univoco del token) |

Le attestazioni personalizzate appaiono sotto il gruppo standard.

### Controllo della scadenza {#expiry-check}

Se il token contiene un'attestazione `exp`, lo strumento la confronta con l'ora attuale e mostra uno di questi stati:

* **Valido**: il token non è scaduto.
* **Scaduto**: il token ha superato il momento di scadenza, con indicazione del tempo trascorso.
* **Senza scadenza**: il token non ha un'attestazione `exp`.

### Firma {#signature}

Mostra la firma grezza codificata in Base64url. Lo strumento non tenta la verifica a meno che tu non fornisca la chiave; la sezione è mostrata come riferimento e per confermare la presenza della firma.

## Cosa cercare {#what-to-look-for}

* Alcune librerie accettano token `alg: none` senza verifica. Controlla se l'applicazione bersaglio li accetta.
* Token di lunga durata (`exp` molti giorni o anni dopo `iat`) suggeriscono che l'applicazione non effettua la rotazione dei token.
* I dati sensibili (PII, ID interni, indicatori di ruolo) memorizzati in attestazioni non cifrate del payload sono leggibili da chiunque possieda il token.
* I token senza `jti` non possono essere revocati individualmente.

## Pagine correlate {#related-pages}

* [Analisi dei token](./token-analysis.md)
* [Decodificatore](./decoder.md)
* [Cronologia HTTP](../http-history.md)
