JWT
L'utilitaire JWT décode et examine les JSON Web Tokens pour vous permettre de vérifier leur structure, leurs déclarations et leurs propriétés de sécurité sans clé privée.
Utiliser l'outil
- Collez un JWT dans le champ de saisie. L'outil accepte le format standard à trois parties séparées par des points.
- L'outil sépare et décode automatiquement en Base64 les sections d'en-tête et de charge utile.
- Examinez la sortie décodée dans les trois sections ci-dessous.
Aucun élément de clé n'est nécessaire pour l'inspection. La vérification de signature est une opération distincte.
Sections décodées
En-tête
Affiche les champs de l'algorithme (alg) et de l'identifiant de clé (kid). Les avertissements relatifs à l'algorithme apparaissent ici :
| Condition | Niveau d'avertissement |
|---|---|
alg: none | Critique : le jeton n'a pas de signature |
alg: HS256 | Information : algorithme symétrique, attaquable par force brute si le secret est faible |
alg: RS256 ou ES256 | Aucun avertissement |
Contenu (charge utile)
Affiche toutes les déclarations (claims), avec leurs valeurs et leurs types déduits. Déclarations standard décodées :
| Revendication | Signification |
|---|---|
iss | Émetteur |
sub | Sujet (généralement un identifiant d'utilisateur) |
aud | Audience |
exp | Date et heure d'expiration |
nbf | Date et heure avant lesquelles le jeton ne doit pas être accepté |
iat | Date et heure d'émission |
jti | Identifiant JWT (identifiant unique du jeton) |
Les déclarations personnalisées apparaissent sous l'ensemble standard.
Vérification de l'expiration
Si le jeton contient une déclaration exp, l'outil la compare à l'heure actuelle et affiche l'un des états suivants :
- Valide : le jeton n'a pas expiré.
- Expiré : le jeton a dépassé sa date d'expiration, avec indication du temps écoulé.
- Sans expiration (No expiry) : le jeton n'a pas de déclaration
exp.
Signature
Affiche la signature brute encodée en Base64url. L'outil ne tente pas de la vérifier si vous ne fournissez pas la clé ; cette section sert de référence et permet de confirmer la présence d'une signature.
Points à rechercher
- Certaines bibliothèques acceptent les jetons
alg: nonesans vérification. Testez si l'application cible les accepte. - Les jetons à longue durée de vie (
expsitué plusieurs jours ou années aprèsiat) suggèrent que l'application ne renouvelle pas ses jetons. - Les données sensibles (données à caractère personnel, identifiants internes, indicateurs de rôle) stockées dans les déclarations non chiffrées de la charge utile sont lisibles par quiconque détient le jeton.
- Les jetons sans
jtine peuvent pas être révoqués individuellement.