Décodeur JWT
Les jetons Web JSON sont constitués de trois segments Base64url : header.payload.signature. Collez un JWT pour lire l'algorithme (alg), l'émetteur (iss), le sujet (sub) et l'expiration (exp) sans envoyer le jeton à un serveur.
Comment décoder un JWT
1. Collez la chaîne JWT (format eyJ...).
2. Lire l'en-tête décodé JSON (typ, alg).
3. Lire les revendications de charge utile (sub, exp, rôles).
4. Vérifiez l'expérience par rapport à l'heure actuelle : les jetons expirés échouent à l'authentification API.
Exemples d'inspection JWT
Débogage 401 non autorisé
Décoder le jeton d'accès - l'exp peut être dans le passé en raison d'un décalage d'horloge ou d'un TTL court.
Inspecter OAuth id_token
Afficher les réclamations d'e-mail et de nom renvoyées par le fournisseur d'identité.
Revoir le montage de test
Confirmez que le jeton de test HS256 a la revendication role:admin avant le test d'intégration.
Quand décoder les JWT
• Lors du débogage de l'authentification en développement avec des jetons de test.
• Lors de l'apprentissage de la structure JWT et des revendications standard.
• Lors de la vérification de la charge utile avant de mettre en œuvre les contrôles RBAC.
Réclamations enregistrées standard
iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant), iat (émis à), jti (JWT ID). Les revendications personnalisées telles que les rôles ou tenant_id sont spécifiques à l'application.
Questions fréquentes
Quelles sont les trois parties JWT ?
En-tête (algorithme et type), charge utile (réclamations), signature (vérification). Séparé par des points.
Le décodage valide-t-il le jeton ?
Non : n'importe qui peut décoder la charge utile ; la signature prouve l'intégrité et l'émetteur.
Qu’est-ce qu’une réclamation d’exp ?
Horodatage Unix en secondes lorsque le jeton expire. Comparez avec l’heure UTC actuelle.
Aucune attaque d’algorithme ?
Les serveurs doivent rejeter alg:none — le décodeur peut toujours afficher l'en-tête pour audit.
Données sensibles dans la charge utile ?
La charge utile JWT n’est pas chiffrée en Base64 — ne saisissez jamais de mots de passe ou de données personnelles inutilement.