Décoder un JWT en ligne : inspecteur de jeton

Un JSON Web Token se compose de trois segments Base64url séparés par des points : un en-tête qui nomme l’algorithme, une charge utile de claims et une signature. Déboguer un problème d’authentification revient souvent à lire la charge utile, que cet outil décode entièrement dans votre navigateur, avec les dates d’expiration et d’émission en clair.

Décodeur JWT : mode d’emploi

  1. Collez le JWT dans le champ de saisie.
  2. Lisez l’en-tête et la charge utile décodés, côte à côte.
  3. Vérifiez les claims exp et iat, affichés sous forme de dates lisibles.
  4. Notez l’algorithme indiqué dans l’en-tête : cet outil ne vérifie pas les signatures.

Questions fréquentes

L’outil vérifie-t-il la signature du jeton ?

Non. La vérification exige la clé secrète ou publique, qui ne devrait jamais être collée dans une page web. Le décodage montre ce que le jeton affirme ; seul votre serveur doit décider d’y accorder confiance.

Est-il prudent de coller un jeton ici ?

Le décodage se fait entièrement dans votre navigateur, sans aucune requête réseau. Cela dit, un jeton d’accès valide reste un identifiant : par habitude, utilisez des jetons expirés ou de test.

Que signifient les claims standard ?

iss désigne l’émetteur, sub le sujet ou l’identifiant utilisateur, aud l’audience visée, exp l’expiration, iat l’émission et nbf le moment avant lequel le jeton n’est pas valable. Toutes les dates sont en secondes Unix.

Qu’est-ce que la faille « alg: none » ?

Une faiblesse historique où un serveur acceptait un jeton déclarant n’utiliser aucun algorithme, ce qui permettait d’en forger un. Fixez toujours l’algorithme attendu côté serveur plutôt que de faire confiance à l’en-tête.

Formateur JSON · Encodeur Base64 · Encodeur d’URL · Générateur d’UUID · Voir tous les outils

Également disponible en : English · Español · Português · Deutsch