---
url: https://docs.ogmabox.com/fr/app/utilities/jwt.md
description: Examiner et analyser les JSON Web Tokens dans Ogma.
---

# JWT {#jwt}

L'utilitaire JWT décode et examine les JSON Web Tokens pour vous permettre de vérifier leur structure, leurs déclarations et leurs propriétés de sécurité sans clé privée.

## Utiliser l'outil {#using-the-tool}

1. Collez un JWT dans le champ de saisie. L'outil accepte le format standard à trois parties séparées par des points.
2. L'outil sépare et décode automatiquement en Base64 les sections d'en-tête et de charge utile.
3. Examinez la sortie décodée dans les trois sections ci-dessous.

Aucun élément de clé n'est nécessaire pour l'inspection. La vérification de signature est une opération distincte.

## Sections décodées {#decoded-sections}

### En-tête {#header}

Affiche les champs de l'algorithme (`alg`) et de l'identifiant de clé (`kid`). Les avertissements relatifs à l'algorithme apparaissent ici :

| Condition | Niveau d'avertissement |
|---|---|
| `alg: none` | Critique : le jeton n'a pas de signature |
| `alg: HS256` | Information : algorithme symétrique, attaquable par force brute si le secret est faible |
| `alg: RS256` ou `ES256` | Aucun avertissement |

### Contenu (charge utile) {#payload}

Affiche toutes les déclarations (claims), avec leurs valeurs et leurs types déduits. Déclarations standard décodées :

| Revendication | Signification |
|---|---|
| `iss` | Émetteur |
| `sub` | Sujet (généralement un identifiant d'utilisateur) |
| `aud` | Audience |
| `exp` | Date et heure d'expiration |
| `nbf` | Date et heure avant lesquelles le jeton ne doit pas être accepté |
| `iat` | Date et heure d'émission |
| `jti` | Identifiant JWT (identifiant unique du jeton) |

Les déclarations personnalisées apparaissent sous l'ensemble standard.

### Vérification de l'expiration {#expiry-check}

Si le jeton contient une déclaration `exp`, l'outil la compare à l'heure actuelle et affiche l'un des états suivants :

* **Valide** : le jeton n'a pas expiré.
* **Expiré** : le jeton a dépassé sa date d'expiration, avec indication du temps écoulé.
* **Sans expiration (No expiry)** : le jeton n'a pas de déclaration `exp`.

### Signature {#signature}

Affiche la signature brute encodée en Base64url. L'outil ne tente pas de la vérifier si vous ne fournissez pas la clé ; cette section sert de référence et permet de confirmer la présence d'une signature.

## Points à rechercher {#what-to-look-for}

* Certaines bibliothèques acceptent les jetons `alg: none` sans vérification. Testez si l'application cible les accepte.
* Les jetons à longue durée de vie (`exp` situé plusieurs jours ou années après `iat`) suggèrent que l'application ne renouvelle pas ses jetons.
* Les données sensibles (données à caractère personnel, identifiants internes, indicateurs de rôle) stockées dans les déclarations non chiffrées de la charge utile sont lisibles par quiconque détient le jeton.
* Les jetons sans `jti` ne peuvent pas être révoqués individuellement.

## Pages connexes {#related-pages}

* [Analyse de jetons](./token-analysis.md)
* [Décodeur](./decoder.md)
* [Historique HTTP](../http-history.md)
