Aller au contenu

JWT ​

L'utilitaire JWT décode et examine les JSON Web Tokens pour vous permettre de vérifier leur structure, leurs déclarations et leurs propriétés de sécurité sans clé privée.

Utiliser l'outil ​

  1. Collez un JWT dans le champ de saisie. L'outil accepte le format standard à trois parties séparées par des points.
  2. L'outil sépare et décode automatiquement en Base64 les sections d'en-tête et de charge utile.
  3. Examinez la sortie décodée dans les trois sections ci-dessous.

Aucun élément de clé n'est nécessaire pour l'inspection. La vérification de signature est une opération distincte.

Sections décodées ​

Affiche les champs de l'algorithme (alg) et de l'identifiant de clé (kid). Les avertissements relatifs à l'algorithme apparaissent ici :

ConditionNiveau d'avertissement
alg: noneCritique : le jeton n'a pas de signature
alg: HS256Information : algorithme symétrique, attaquable par force brute si le secret est faible
alg: RS256 ou ES256Aucun avertissement

Contenu (charge utile) ​

Affiche toutes les déclarations (claims), avec leurs valeurs et leurs types déduits. Déclarations standard décodées :

RevendicationSignification
issÉmetteur
subSujet (généralement un identifiant d'utilisateur)
audAudience
expDate et heure d'expiration
nbfDate et heure avant lesquelles le jeton ne doit pas être accepté
iatDate et heure d'émission
jtiIdentifiant JWT (identifiant unique du jeton)

Les déclarations personnalisées apparaissent sous l'ensemble standard.

Vérification de l'expiration ​

Si le jeton contient une déclaration exp, l'outil la compare à l'heure actuelle et affiche l'un des états suivants :

  • Valide : le jeton n'a pas expiré.
  • Expiré : le jeton a dépassé sa date d'expiration, avec indication du temps écoulé.
  • Sans expiration (No expiry) : le jeton n'a pas de déclaration exp.

Signature ​

Affiche la signature brute encodée en Base64url. L'outil ne tente pas de la vérifier si vous ne fournissez pas la clé ; cette section sert de référence et permet de confirmer la présence d'une signature.

Points à rechercher ​

  • Certaines bibliothèques acceptent les jetons alg: none sans vérification. Testez si l'application cible les accepte.
  • Les jetons à longue durée de vie (exp situé plusieurs jours ou années après iat) suggèrent que l'application ne renouvelle pas ses jetons.
  • Les données sensibles (données à caractère personnel, identifiants internes, indicateurs de rôle) stockées dans les déclarations non chiffrées de la charge utile sont lisibles par quiconque détient le jeton.
  • Les jetons sans jti ne peuvent pas être révoqués individuellement.

Logiciel propriétaire. Tous droits réservés.