Un JSON Web Token se compose de trois segments Base64url séparés par des points : un en-tête qui nomme l’algorithme, une charge utile de claims et une signature. Déboguer un problème d’authentification revient souvent à lire la charge utile, que cet outil décode entièrement dans votre navigateur, avec les dates d’expiration et d’émission en clair.
Non. La vérification exige la clé secrète ou publique, qui ne devrait jamais être collée dans une page web. Le décodage montre ce que le jeton affirme ; seul votre serveur doit décider d’y accorder confiance.
Le décodage se fait entièrement dans votre navigateur, sans aucune requête réseau. Cela dit, un jeton d’accès valide reste un identifiant : par habitude, utilisez des jetons expirés ou de test.
iss désigne l’émetteur, sub le sujet ou l’identifiant utilisateur, aud l’audience visée, exp l’expiration, iat l’émission et nbf le moment avant lequel le jeton n’est pas valable. Toutes les dates sont en secondes Unix.
Une faiblesse historique où un serveur acceptait un jeton déclarant n’utiliser aucun algorithme, ce qui permettait d’en forger un. Fixez toujours l’algorithme attendu côté serveur plutôt que de faire confiance à l’en-tête.
Formateur JSON · Encodeur Base64 · Encodeur d’URL · Générateur d’UUID · Voir tous les outils
Également disponible en : English · Español · Português · Deutsch