Descodificador de JWT

Descodifiqui capçaleres i càrregues útils de JWT a l'instant, directament al seu navegador.

Enganxeu el seu JWT
Llest. Enganxi un JWT per descodificar-lo.

El seu token es descodifica al seu navegador. No es puja res a BroBroGo.

PMF

És segur enganxar el meu JWT aquí?

Sí. La descodificació es fa completament al seu navegador; el seu token mai no s'envia a BroBroGo.

Això verifica la signatura?

No. Només descodifica la capçalera (header) i la càrrega útil (payload) perquè les pugueu llegir. Per verificar una signatura es necessita el secret de signatura o la clau pública, dades que aquesta eina mai no demana.

Com sé si el meu token ha caducat?

El descodificador llegeix la propietat exp i mostra una etiqueta d'estat (vàlid, caducat, encara no vàlid o sense caducitat) al costat del token descodificat.

Estructura i funcionament d'un JSON Web Token (JWT)

Un JSON Web Token (JWT) és un estàndard obert (RFC 7519) utilitzat per transmetre informació de manera segura entre parts en format JSON. Aquesta informació es pot verificar i hi podem confiar perquè està signada digitalment. Un token JWT està format estructuralment per tres parts diferenciades, separades per punts (.): la capçalera (header), la càrrega útil (payload) i la signatura.

La cadena de text presenta l'aspecte següent: capçalera.payload.signatura. Cadascuna d'aquestes seccions es codifica individualment mitjançant l'algorisme Base64URL per permetre la seva transmissió segura en entorns web, com ara capçaleres HTTP o paràmetres d'URL. L'eina Descodificador de JWT processa aquesta cadena, identifica els separadors i reverteix la codificació Base64URL per mostrar el contingut original en format JSON llegible.

La capçalera i els seus camps comuns

La capçalera d'un JWT conté metadades sobre el mateix token i defineix com s'ha de processar. Normalment inclou informació sobre el tipus de token i l'algorisme de signatura utilitzat. Els camps o reclamacions (claims) més habituals que es troben en aquesta secció són:

  • alg: Especifica l'algorisme de signatura o xifratge utilitzat per protegir el token, com ara HS256 (HMAC amb SHA-256) o RS256 (RSA amb SHA-256).
  • typ: Indica el tipus de token, que en aquest cas sol ser de manera constant el valor JWT.

Quan s'introdueix un token vàlid, l'eina extreu aquestes dades i les mostra de manera estructurada sota les etiquetes Algorisme i Tipus.

La càrrega útil i el control de temps

La càrrega útil o payload conté les declaracions o reclamacions (claims) sobre una entitat (habitualment, l'usuari) i qualsevol altra dada addicional que es vulgui transmetre. Aquestes reclamacions es divideixen en tres categories: registrades, públiques i privades. Les reclamacions registrades són camps predefinits que, tot i no ser obligatoris, es recomanen per garantir la interoperabilitat.

Entre les reclamacions temporals més importants destaquen:

  • iat (Issued At): Indica el moment precís en què es va emetre el token, expressat en format de temps Unix (segons transcorreguts des de l'1 de gener de 1970). L'eina tradueix aquest valor per mostrar-lo al camp Emès el.
  • exp (Expiration Time): Defineix el límit temporal a partir del qual el token deixa de ser vàlid i no s'ha d'acceptar per a cap processament. Es mostra a l'apartat Caduca.

L'eina avalua automàticament la presència i el valor de la reclamació exp per determinar la validesa temporal del token en el moment actual. Segons aquesta comprovació, s'assigna una etiqueta d'estat específica: Vàlid, Caducat, Encara no vàlid o Sense caducitat (si no es troba la propietat exp al payload).

Descodificació versus verificació de signatures

Existeix una diferència fonamental entre descodificar un JWT i verificar-lo. Qualsevol persona que tingui accés a la cadena de text d'un JWT pot descodificar-ne el contingut, ja que la codificació Base64URL no és un mètode de xifratge ni de protecció de dades, sinó un simple format de representació de caràcters.

La verificació, en canvi, consisteix a comprovar que el contingut del token no ha estat modificat per tercers des de la seva emissió. Això es realitza mitjançant la signatura criptogràfica del token, utilitzant una clau secreta compartida (en algorismes simètrics) o una clau pública (en algorismes asimètrics).

Aquest descodificador no verifica la signatura del JWT ni demana cap clau secreta o clau pública per realitzar la seva funció. Per tant, l'estat de validesa que mostra l'eina es basa exclusivament en la dada temporal exp i no garanteix que el token sigui autèntic o que no hagi estat manipulat.

Gestió d'errors i validació de dades

L'eina valida de manera estricta l'estructura i el format de la cadena introduïda al camp Enganxeu el seu JWT. Si el text no compleix els requisits tècnics d'un JWT, l'aplicació oculta les àrees de descodificació i mostra missatges d'error específics per orientar l'usuari:

  • Si la cadena no conté exactament dos punts que separin les tres seccions, es mostra el missatge: No és un JWT vàlid: s'esperaven tres parts separades per punts.
  • Si la capçalera conté caràcters que no corresponen a l'alfabet Base64URL, es mostra: No s'ha pogut descodificar la capçalera: Base64URL no vàlid.
  • Si la càrrega útil presenta problemes de codificació similars, s'indica: No s'ha pogut descodificar la càrrega útil: Base64URL no vàlid.
  • Si la capçalera es descodifica correctament però no compleix la sintaxi de l'estàndard JSON, es llegeix: La capçalera no és un JSON vàlid.
  • Si el payload descodificat no és un objecte JSON ben format, es mostra: La càrrega útil no és un JSON vàlid.
  • Si la longitud del text introduït supera els límits físics d'un token real, s'activa l'alerta: Això és massa llarg per ser un JWT real.

Quan el camp d'entrada es buida, l'eina torna a l'estat Llest. Enganxi un JWT per descodificar-lo. i el focus de l'aplicació es restableix automàticament al quadre de text d'entrada.

Privadesa en el processament de dades

La seguretat de les dades és un factor crític quan es treballa amb credencials i tokens d'accés. El disseny tècnic d'aquest descodificador garanteix que tot el procés de descodificació, anàlisi de caràcters i càlcul de dates es realitza localment, directament al navegador web de l'usuari.

Cap dada introduïda al formulari ni cap contingut extret del token s'envia a servidors externs, i no es realitza cap mena de pujada de dades a BroBroGo. Això evita l'exposició de dades sensibles o informació d'identitat que pugui estar continguda dins del payload del token durant el procés d'anàlisi.


Preguntes freqüents

És segur enganxar el meu JWT aquí?

Sí. La descodificació es fa completament al seu navegador; el seu token mai no s'envia a BroBroGo.

Això verifica la signatura?

No. Només descodifica la capçalera (header) i la càrrega útil (payload) perquè les pugueu llegir. Per verificar una signatura es necessita el secret de signatura o la clau pública, dades que aquesta eina mai no demana.

Com sé si el meu token ha caducat?

El descodificador llegeix la propietat exp i mostra una etiqueta d'estat (vàlid, caducat, encara no vàlid o sense caducitat) al costat del token descodificat.

Per què rebo un error de Base64URL no vàlid?

Aquest error es produeix si la capçalera o la càrrega útil del token contenen caràcters que no pertanyen a l'estàndard de codificació Base64URL, o si l'estructura de la cadena s'ha corromput en copiar-la.