Décodeur JWT

Décodez l’en-tête et la charge utile JWT (JSON Web Token), et vérifiez le statut d’expiration.

Jeton JWT
Exemples de préréglages
Confidentialité et partage
Traitement du serveur Le décodage JWT envoie le jeton à ComUtil afin que le serveur puisse analyser les réclamations, les avertissements et les sorties sécurisées pour le partage.
Entrée sensible Un jeton décodé reste un identifiant actif. Utilisez un jeton expiré ou de test lorsque vous avez uniquement besoin d'inspecter la structure de la réclamation.
En-tête
{
  "alg": "HS256",
  "typ": "JWT"
}
Charge utile
{
  "sub": "user-123",
  "iat": 1700000000,
  "exp": 1700000300
}
Avertissements
Le jeton est expiré.
Sommaire de la réclamation
Sujet user-123
Délivré à (iat) 2023-11-14 22:13:20 UTC
Expire (exp) 2023-11-14 22:18:20 UTC
Informations sur le jeton
Algorithme HS256
Tapez JWT
Sujet user-123
Délivré à (iat) 2023-11-14 22:13:20 UTC
Expire (exp) 2023-11-14 22:18:20 UTC EXPIRÉ
Signature signature
Segments de jetons
En-tête Longueur: 36
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
Charge utile Longueur: 70
eyJzdWIiOiJ1c2VyLTEyMyIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAwMzAwfQ
Signature Longueur: 9
signature
Qu'est-ce qu'un JWT ?

JSON Web Token (JWT) est un standard ouvert (RFC 7519) permettant de transmettre en toute sécurité des informations entre les parties en tant qu'objet JSON. Les JWT peuvent être signés à l'aide d'un secret (HMAC) ou d'une paire de clés publique/privée (RSA/ECDSA). Ils sont couramment utilisés pour l'authentification et l'échange d'informations dans les applications Web.

Structure JWT

Un JWT se compose de trois parties séparées par des points : en-tête (algorithme et type de jeton), charge utile (réclamations/données) et signature (vérification). Chaque partie est codée en Base64Url. La signature garantit que le jeton n'a pas été falsifié, mais l'en-tête et la charge utile peuvent être décodés par n'importe qui.

Cas d'utilisation courants
  • Authentification et autorisation des utilisateurs
  • Systèmes d'authentification unique (SSO)
  • Authentification API
  • Échange d’informations sécurisé entre services
  • Gestion de session sans état
Réclamations standards
iss Émetteur – Qui a créé et signé le jeton
sub Objet : à qui s'adresse le jeton (généralement un identifiant utilisateur)
aud Public – Destinataire prévu du jeton
exp Expiration - Horodatage Unix lorsque le jeton expire
iat Émis à : horodatage Unix lors de la création du jeton
Foire aux questions

Les JWT sont-ils chiffrés ?

Les JWT standard (JWS) sont signés mais non chiffrés : tout le monde peut lire la charge utile. Pour les jetons chiffrés, utilisez JWE (JSON Web Encryption). Ne stockez jamais de données sensibles dans des JWT classiques.

Comment invalider un JWT ?

Les JWT sont apatrides par conception et ne peuvent pas être directement invalidés. Les stratégies courantes incluent des délais d'expiration courts, des listes noires de jetons ou la modification de la clé de signature (invalide tous les jetons).