Décodeur JWT pour les contrôles de réclamation et d'expiration
Inspectez les jetons du porteur plus rapidement en décodant l'en-tête et la charge utile, en faisant apparaître exp et iat et en vous concentrant sur les réclamations qui brisent généralement l'authentification.
Ce guide est destiné au débogage des échecs d'authentification réels. Décodez le jeton, lisez les affirmations et restez précis sur ce que l'outil peut et ne peut pas prouver.
Utilisez-le lorsque
Une API rejette un jeton de support et vous devez inspecter l'en-tête, les revendications ou les horodatages avant de réessayer.
Que faut-il inspecter en premier
Vérifiez d'abord alg, exp, aud, scope et sub, car ils expliquent généralement pourquoi un jeton d'apparence valide échoue toujours.
Piège courant
Le décodage montre ce que dit le jeton. Cela ne prouve pas que la signature est valide ou fiable.
Collez uniquement le jeton brut
Si vous avez copié un en-tête Authorization, supprimez le préfixe Bearer avant de le coller dans le décodeur.
Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
Repérer un jeton expiré
Concentrez-vous d'abord sur exp lorsque l'échec d'authentification semble intermittent ou spécifique à l'environnement.
{"sub":"user-123","exp":1712732400}
Inspecter les revendications personnalisées
aud, scope et sub expliquent souvent les incohérences d'autorisation même lorsque la forme du jeton semble correcte.
{"aud":"api://comutil","scope":"read:users write:users","sub":"user-123"}
Vérifiez la structure des segments
Les JWT sont trois segments Base64URL, donc une ponctuation ou un remplissage mal formé peut casser un jeton copié.
header.payload.signature
Regardez exp et iat pour la dérive d'horloge, aud pour les inadéquations d'audience et la portée des autorisations manquantes. Ces vérifications sont généralement plus rapides que la reproduction à nouveau de la demande.
- Utilisez l'outil Unix Timestamp lorsque les valeurs exp ou iat sont difficiles à lire rapidement.
Cette page lit la structure du jeton et le contenu des revendications. Il ne vérifie pas la signature, ne valide pas les chaînes de confiance et ne confirme pas que le jeton a été émis par le signataire attendu.
- Restez précis dans les notes d’incidents : le contenu décodé est une preuve utile, mais ce n’est pas la même chose qu’une vérification.