Descodificador de JWT

Pega un JSON Web Token para ver a súa cabeceira e o seu contido (claims), comprobar se caducou e, se coñeces a clave secreta, verificar a súa sinatura.

Descodificar o token

O token descodifícase no teu navegador e non se envía a ningún servidor.
Algoritmo
Emitido (iat)
Válido desde (nbf)
Caduca (exp)
Sinatura

Verificar a sinatura (HMAC)

Se o token está asinado con HS256, HS384 ou HS512, escribe a clave secreta para comprobar que a sinatura é correcta.


Que é un JWT?

Un JSON Web Token (JWT, RFC 7519) é un formato compacto para transmitir información asinada entre dúas partes. Úsase sobre todo para a autenticación en API e aplicacións web: tras iniciar sesión, o servidor entrega un token que o cliente envía en cada petición, normalmente na cabeceira Authorization: Bearer.

Un JWT ten tres partes separadas por puntos: o header (algoritmo e tipo), o payload (os datos ou claims) e a sinatura. As dúas primeiras son JSON codificado en Base64URL.

Claims habituais

iss (emisor), sub (suxeito, normalmente o id do usuario), aud (destinatario), exp (data de caducidade), nbf (non válido antes de), iat (data de emisión) e jti (identificador único). As datas exprésanse como timestamp Unix en segundos.

É seguro pegar aquí o meu token?

Esta páxina descodifica o token con JavaScript no teu propio navegador: non se envía nin se garda en ningures. Aínda así, lembra que o payload dun JWT non está cifrado, só codificado: calquera que teña o token pode lelo, así que non gardes nel información confidencial e trata os tokens de produción como contrasinais.