Descodificador de JWT
Pega un JSON Web Token para ver a súa cabeceira e o seu contido (claims), comprobar se caducou e, se coñeces a clave secreta, verificar a súa sinatura.
Que é un JWT?
Un JSON Web Token (JWT, RFC 7519) é un formato compacto para transmitir información asinada entre dúas partes. Úsase sobre todo para a autenticación en API e aplicacións web: tras iniciar sesión, o servidor entrega un token que o cliente envía en cada petición, normalmente na cabeceira Authorization: Bearer.
Un JWT ten tres partes separadas por puntos: o header (algoritmo e tipo), o payload (os datos ou claims) e a sinatura. As dúas primeiras son JSON codificado en Base64URL.
Claims habituais
iss (emisor), sub (suxeito, normalmente o id do usuario), aud (destinatario), exp (data de caducidade), nbf (non válido antes de), iat (data de emisión) e jti (identificador único). As datas exprésanse como timestamp Unix en segundos.
É seguro pegar aquí o meu token?
Esta páxina descodifica o token con JavaScript no teu propio navegador: non se envía nin se garda en ningures. Aínda así, lembra que o payload dun JWT non está cifrado, só codificado: calquera que teña o token pode lelo, así que non gardes nel información confidencial e trata os tokens de produción como contrasinais.