Décodeur JWT
Collez un token JWT pour décoder son en-tête et son payload. Sans vérification de signature.
Bonnes Pratiques d'Inspection JWT
Décoder un token aide à inspecter les claims lors du débogage d'authentification, mais décoder seul ne prouve pas l'authenticité.
- Vérifiez les horodatages exp et nbf avant de tester les routes protégées.
- Vérifiez les valeurs aud, iss et sub par rapport aux paramètres d'environnement attendus.
- Traitez les données du payload décodé comme non fiables jusqu'à ce que la vérification de signature réussisse.
À propos des jetons Web JSON
Un JSON Web Token (JWT) est une représentation compacte et sécurisée pour les URL de revendications transférées entre deux parties. Les revendications sont encodées sous forme d'objet JSON signé numériquement à l'aide d'une Signature Web JSON (JWS) ou chiffré à l'aide d'un Chiffrement Web JSON (JWE). Les JWT sont couramment utilisés pour l'authentification et l'échange d'informations car leur signature peut être vérifiée et leur contenu approuvé sans aller-retour vers une base de données.
En-tête, charge utile et signature
Un JWT se compose de trois sections encodées en Base64URL séparées par des points. L'en-tête spécifie le type de jeton et l'algorithme de signature, tel que HMAC SHA-256 ou RSA. La charge utile contient les revendications, qui sont des déclarations sur le sujet et des métadonnées supplémentaires incluant le temps d'expiration et l'émetteur. La signature est produite en encodant l'en-tête et la charge utile et en les signant avec l'algorithme déclaré dans l'en-tête, permettant aux destinataires de vérifier que le jeton n'a pas été altéré.