Un JSON Web Token contiene normalmente header, payload e firma. Header e payload sono codificati, non cifrati: puoi leggere localmente la scadenza (exp) o i claim.

Incolla il token in TextForge e consulta i campi decodificati. Non condividere token senza necessità: possono contenere dati personali o informazioni di accesso.

Una decodifica riuscita non dimostra che il token sia autentico, valido o autorizzato. L'applicazione deve verificare firma, emittente, pubblico e durata secondo le proprie regole di sicurezza.