Décodez l’en-tête et la charge utile JWT (JSON Web Token), et vérifiez le statut d’expiration.
Vous travaillez sur une panne de jeton de porteur ? Utilisez le guide pour le tri des réclamations, puis revenez ici pour inspecter le jeton actif.
JSON Web Token (JWT) est un standard ouvert (RFC 7519) permettant de transmettre en toute sécurité des informations entre les parties en tant qu'objet JSON. Les JWT peuvent être signés à l'aide d'un secret (HMAC) ou d'une paire de clés publique/privée (RSA/ECDSA). Ils sont couramment utilisés pour l'authentification et l'échange d'informations dans les applications Web.
Un JWT se compose de trois parties séparées par des points : en-tête (algorithme et type de jeton), charge utile (réclamations/données) et signature (vérification). Chaque partie est codée en Base64Url. La signature garantit que le jeton n'a pas été falsifié, mais l'en-tête et la charge utile peuvent être décodés par n'importe qui.
Les JWT standard (JWS) sont signés mais non chiffrés : tout le monde peut lire la charge utile. Pour les jetons chiffrés, utilisez JWE (JSON Web Encryption). Ne stockez jamais de données sensibles dans des JWT classiques.
Les JWT sont apatrides par conception et ne peuvent pas être directement invalidés. Les stratégies courantes incluent des délais d'expiration courts, des listes noires de jetons ou la modification de la clé de signature (invalide tous les jetons).