1. Comprendere la struttura di un JWT
Un JWT ha tre parti separate da punti: header.payload.signature. L'header contiene l'algoritmo di firma (alg) e il tipo di token (typ); il payload contiene i claim effettivi (ID utente, permessi, data di emissione, ecc.), tutti codificati in base64url. La firma è header+payload firmato con un secret (o una chiave privata) e serve a verificare che il token non sia stato manomesso, ma questo strumento non esegue tale verifica.