Décodeur JWT

Les jetons Web JSON sont constitués de trois segments Base64url : header.payload.signature. Collez un JWT pour lire l'algorithme (alg), l'émetteur (iss), le sujet (sub) et l'expiration (exp) sans envoyer le jeton à un serveur.

Comment décoder un JWT

1. Collez la chaîne JWT (format eyJ...).
2. Lire l'en-tête décodé JSON (typ, alg).
3. Lire les revendications de charge utile (sub, exp, rôles).
4. Vérifiez l'expérience par rapport à l'heure actuelle : les jetons expirés échouent à l'authentification API.

Exemples d'inspection JWT

Débogage 401 non autorisé

Décoder le jeton d'accès - l'exp peut être dans le passé en raison d'un décalage d'horloge ou d'un TTL court.

Inspecter OAuth id_token

Afficher les réclamations d'e-mail et de nom renvoyées par le fournisseur d'identité.

Revoir le montage de test

Confirmez que le jeton de test HS256 a la revendication role:admin avant le test d'intégration.

Quand décoder les JWT

• Lors du débogage de l'authentification en développement avec des jetons de test.
• Lors de l'apprentissage de la structure JWT et des revendications standard.
• Lors de la vérification de la charge utile avant de mettre en œuvre les contrôles RBAC.

Réclamations enregistrées standard

iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant), iat (émis à), jti (JWT ID). Les revendications personnalisées telles que les rôles ou tenant_id sont spécifiques à l'application.

Questions fréquentes

Quelles sont les trois parties JWT ?

En-tête (algorithme et type), charge utile (réclamations), signature (vérification). Séparé par des points.

Le décodage valide-t-il le jeton ?

Non : n'importe qui peut décoder la charge utile ; la signature prouve l'intégrité et l'émetteur.

Qu’est-ce qu’une réclamation d’exp ?

Horodatage Unix en secondes lorsque le jeton expire. Comparez avec l’heure UTC actuelle.

Aucune attaque d’algorithme ?

Les serveurs doivent rejeter alg:none — le décodeur peut toujours afficher l'en-tête pour audit.

Données sensibles dans la charge utile ?

La charge utile JWT n’est pas chiffrée en Base64 — ne saisissez jamais de mots de passe ou de données personnelles inutilement.