Salta al contenuto principale

Decode & Validate JWT VC / SD-JWT

Incolla un JWT Verifiable Credential (formato header.payload.signature) oppure un SD-JWT VC (formato header.payload.signature~disclosure1~disclosure2~). Il tool decodifica il payload e valida la conformità eIDAS 2.0 / EUDI ARF v1.4.

Come utilizzare EUDI Wallet Integration Tester

Scegli la modalità di test

Seleziona una delle 3 modalità: decodifica JWT VC/SD-JWT, analisi mDoc CBOR oppure simulazione OAuth 2.0 PAR.

Incolla o genera il credenziale di test

Usa il pulsante "Carica esempio" per un JWT VC di test, oppure incolla un tuo token/mDoc/parametri OAuth per verificarne la struttura.

Analizza il risultato

Il tool decodifica header e payload, valida i claim obbligatori eIDAS 2.0/EUDI ARF v1.4 e mostra warning/errori con codice colore.

Integra nel tuo backend

Usa i riferimenti alle librerie Java/Node/Python suggerite per implementare la verifica reale della firma crittografica lato server.

Suggerimenti

  • Usa "Carica esempio" per familiarizzare rapidamente con la struttura di un JWT VC prima di testare le tue credenziali reali.
  • Per IT Wallet in produzione, verifica sempre la versione più recente delle linee guida AgID: le specifiche tecniche evolvono frequentemente durante la fase beta.
  • Nel simulatore OAuth, il PKCE con S256 è obbligatorio per client pubblici: non usare mai il metodo "plain" in produzione.

Domande frequenti

Il tool verifica la firma crittografica del JWT?

No. Il tool decodifica e valida solo la struttura e i claim obbligatori; la firma JWS non viene verificata client-side. Per la verifica crittografica completa serve una libreria certificata come nimbus-jose-jwt (Java) o jose (Node.js).

Cosa sono gli SD-JWT e perché servono per l'EUDI Wallet?

Gli SD-JWT (Selective Disclosure JWT) permettono di rivelare solo alcuni claim di una credenziale senza esporre l'intero payload, garantendo minimizzazione dei dati - un requisito chiave dell'architettura EUDI ARF v1.4.

Perché la decodifica mDoc CBOR è solo parziale?

Il formato mDoc (ISO 18013-5) usa CBOR binario con strutture COSE_Sign1 complesse: una decodifica completa richiede librerie server-side specializzate (es. cbor2 in Python/Node). Il tool fornisce analisi strutturale e guida all'implementazione, non un parser CBOR completo.

Il simulatore OAuth PAR invia richieste reali?

No, nessuna richiesta di rete viene inviata. Il simulatore genera URL, endpoint e payload di esempio conformi a OpenID4VCI §6 per aiutarti a capire il flow prima di integrarlo con un issuer reale come l'EUDI sandbox.

I miei dati vengono inviati a un server?

No. Tutta l'elaborazione (decodifica JWT, analisi mDoc, simulazione OAuth) avviene interamente nel browser via JavaScript client-side. Nessun dato viene trasmesso a server esterni.

Rimani aggiornato su EUDI Wallet e IT Wallet

Iscriviti alla newsletter mensile di Federico per aggiornamenti su implementazione EUDI Wallet in Italia, spec OpenID4VCI, ARF updates e tutorial pratici Spring Boot / Node.