Analyseur JWT
Décodez et vérifiez les JSON Web Tokens (JWT) instantanément. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.
En-tête
Charge utile
Signature
La vérification s'effectue localement via l'API WebCrypto. La clé ne quitte jamais cette page.
Structure de jeton invalide
Comment utiliser JWT Parser
Collez votre jeton
Copiez et collez votre JWT dans le champ de saisie ci-dessus
Décodage instantané
Le jeton est automatiquement décodé pour afficher l'en-tête, la charge utile et la signature
Analysez
Examinez les informations décodées et vérifiez la validité du jeton
Qu'est-ce qu'un JWT ?
JSON Web Token (JWT) est une norme ouverte (RFC 7519) qui définit un moyen compact et autonome de transmettre de manière sécurisée des informations entre les parties sous forme d'objet JSON.
Structure du JWT
Un JWT se compose de trois parties séparées par des points :
En-tête
Contient les métadonnées du jeton, telles que l'algorithme utilisé pour la signature
Charge utile
Contient les revendications ou déclarations sur une entité et des métadonnées supplémentaires
Signature
Utilisée pour vérifier que l'émetteur du JWT est bien celui qu'il prétend être et pour s'assurer que le message n'a pas été modifié
Questions fréquentes
Oui, avec cet outil. Tout le traitement est effectué à 100 % dans votre navigateur. Vos jetons ne sont jamais envoyés à un serveur. Cependant, soyez prudent avec d'autres outils en ligne qui peuvent envoyer vos jetons à leurs serveurs.
Pour les jetons basés sur HMAC (HS256, etc.), vous pouvez vérifier la signature si vous avez la clé secrète. Pour les jetons basés sur RSA (RS256, etc.), vous avez besoin de la clé publique. Notez que cette vérification est effectuée côté client pour votre commodité.
Un JWT est expiré lorsque l'heure actuelle dépasse la revendication « exp » (expiration) dans la charge utile. Cet outil vous indique si un jeton est expiré, actif ou pas encore valide en fonction de ces revendications temporelles.
Vous pouvez modifier la charge utile, mais la signature ne sera plus valide à moins que vous n'ayez la clé de signature. C'est le mécanisme de sécurité des JWT - toute modification invalide la signature.
« exp » (expiration) indique quand le jeton doit cesser d'être valide, tandis que « nbf » (pas avant) indique quand le jeton commence à être valide. Par exemple, vous pouvez définir « nbf » pour créer un jeton qui devient valide dans le futur.
Non ! La charge utile du JWT est encodée en Base64, pas chiffrée. N'importe qui peut décoder et lire le contenu. N'incluez jamais de mots de passe, clés API ou autres informations sensibles dans un JWT.
Pour les applications en production, utilisez des algorithmes asymétriques comme RS256 ou ES256. Évitez d'utiliser l'algorithme « none » car il n'offre aucune sécurité. HS256 peut être utilisé mais nécessite une gestion rigoureuse des secrets.
Le JWT est conçu pour être décodé sans outils spéciaux. L'en-tête et la charge utile sont simplement du JSON encodé en Base64. Cet outil utilise JavaScript pour les décoder et les afficher dans votre navigateur. Aucune communication serveur n'est nécessaire.
Outils connexes
Décodeur de certificats
Décodez les certificats SSL/TLS X.509 au format PEM
Décodeur SAML
Décodez les assertions SAML à partir de XML encodé en Base64
Décodeur Base64/URL
Décodez et encodez en Base64, analysez les chaînes encodées URL, prévisualisez les images Base64 et décodez les segments d'en-tête ou de charge utile JWT
Références faisant autorité
Les sources primaires à l'origine de cet outil - normes et spécifications officielles, et non des résumés de seconde main.
RFC 7519 - JSON Web Token (JWT)
La norme IETF qui définit la structure du JSON Web Token : en-tête, payload et signature.
RFC 7515 - JSON Web Signature (JWS)
La norme complémentaire couvrant JSON Web Signature — comment les signatures JWT sont créées et vérifiées.
Introduction to JSON Web Tokens - jwt.io
L'introduction officielle aux JSON Web Tokens avec débogage interactif, maintenue par Auth0.
JSON Web Token - Wikipedia
Structure du token, claims courants (iss, sub, exp) et utilisation des JWT pour l'authentification.