WebTools

Descodificar JWT

Capçalera, càrrega útil i caducitat. La signatura no es verifica.

Obre un JSON Web Token i mostra què hi ha dins: l’algorisme de la capçalera, tots els camps de la càrrega útil i les dates d’emissió, validesa i caducitat convertides a hora local.

Un JWT no està xifrat, només codificat en Base64: qualsevol que el tingui en pot llegir el contingut. Per això és important no posar-hi mai res que no vulguis que es vegi.

Com es fa servir

  1. Enganxa el token, amb o sense el prefix Bearer.
  2. Mira la capçalera i la càrrega útil.
  3. Comprova la línia de caducitat.

Preguntes freqüents

Es verifica la signatura?
No. Per verificar-la caldria la clau secreta o la pública de qui l’ha emès, i aquesta eina no en té cap. Serveix per veure el contingut, no per decidir si el token és de fiar.
El token arriba a algun servidor?
No. La descodificació és Base64 pura feta a la pestanya, cosa que importa força quan el que enganxes és un token de sessió viu.
Què vol dir que ha caducat?
Que el camp exp és anterior al moment actual. Molts servidors deixen un marge de tolerància d’uns segons, però un token caducat normalment es rebutja.

Eines relacionades