JWT deskodetzailea

Itsatsi JSON Web Token bat bere goiburua eta edukia (claims) ikusteko, iraungi den egiaztatzeko eta, gako sekretua ezagutzen baduzu, bere sinadura egiaztatzeko.

Deskodetu tokena

Tokena zure nabigatzailean deskodetzen da eta ez da inongo zerbitzarira bidaltzen.
Algoritmoa
Igorpen-data (iat)
Noiztik baliozkoa (nbf)
Iraungitze-data (exp)
Sinadura

Egiaztatu sinadura (HMAC)

Tokena HS256, HS384 edo HS512 bidez sinatuta badago, idatzi gako sekretua sinadura zuzena den egiaztatzeko.


Zer da JWT bat?

JSON Web Token bat (JWT, RFC 7519) bi alderdiren artean informazio sinatua transmititzeko formatu trinko bat da. Batez ere APIen eta web-aplikazioen autentifikazioan erabiltzen da: saioa hasi ondoren, zerbitzariak token bat ematen du, eta bezeroak eskaera bakoitzean bidaltzen du, normalean Authorization: Bearer goiburuan.

JWT batek puntuz bereizitako hiru zati ditu: headerra (algoritmoa eta mota), payloada (datuak edo claims) eta sinadura. Lehen biak Base64URLn kodetutako JSON dira.

Claim ohikoenak

iss (igorlea), sub (subjektua, normalean erabiltzailearen IDa), aud (hartzailea), exp (iraungitze-data), nbf (ez da baliozkoa honen aurretik), iat (igorpen-data) eta jti (identifikatzaile bakarra). Datak Unix timestamp gisa adierazten dira, segundotan.

Segurua al da nire tokena hemen itsastea?

Orri honek tokena JavaScript bidez deskodetzen du zure nabigatzailean bertan: ez da inora bidaltzen ezta inon gordetzen ere. Hala ere, gogoratu JWT baten payloada ez dagoela zifratuta, kodetuta baizik: tokena duen edonork irakur dezake. Horregatik, ez gorde bertan informazio konfidentzialik eta tratatu ekoizpeneko tokenak pasahitzak bezala.