Décodeur JWT
Collez un JWT ci-dessous pour décoder et inspecter son en-tête, payload et signature. Note : cet outil ne vérifie pas les signatures. Tout le traitement se fait localement dans votre navigateur.
Informations du jeton
Qu'est-ce qu'un JWT ?
Un JSON Web Token (JWT) est un format de jeton compact et sûr pour les URL, utilisé pour transmettre des informations de manière sécurisée entre les parties. Il se compose de trois parties séparées par des points (.) :
- En-tête — algorithme et type de jeton (ex.
HS256,RS256) - Charge utile — revendications/données (ex.
sub,iat,exp) - Signature — vérifie que le jeton n'a pas été altéré
Décoder un jeton ne prouve rien à son sujet, car l'en-tête et la charge utile ne sont que du base64url et n'importe qui peut les réécrire. C'est la signature qui compte : collez le secret partagé et la page la vérifie ici, dans votre navigateur, pour HS256, HS384 et HS512. Les autres algorithmes signent avec une clé privée et vérifient avec une clé publique, ce qu'une page comme celle-ci ne devrait pas vous demander de coller. Les heures s'affichent sur votre horloge, écart compris, car c'est souvent l'expiration que vous cherchez.
Note : Cet outil ne fait que décoder le jeton. Il ne vérifie pas la signature.
Comment stockez-vous cela, au juste ?
Les empreintes, les jetons et les mots de passe ne valent que le code qui les entoure : un facteur de coût laissé par défaut, un jeton dont personne ne vérifie l'expiration, un secret poussé dans le dépôt. Nous auditons et durcissons les applications, et nous vous disons ce qu'un attaquant atteint en premier.
Réserver un audit de sécurité