JWT analyseur
Analyse locale de JWT, affichage séparé de la structure, de l’état temporel des claims et du résultat facultatif de vérification de signature utilisant uniquement le secret HS256.
Comment utiliser le parseur JWT
JWT ainsi que la clé de vérification facultative ne sont analysés ou vérifiés que dans le navigateur actuel et ne sont ni téléversés ni enregistrés.
Coller un jeton de test
Privilégiez l’utilisation de données de test désensibilisées ou générées spécifiquement JWT, et ne collez pas de jetons d’accès de production encore valides.
Vérifier séparément l’état
La vérification de la structure décodable, l’état temporel des claims et la validation de la signature sont des conclusions indépendantes les unes des autres.
Fournir les éléments de vérification
Fournir si nécessaire le secret HS256, puis effectuer localement la vérification de la signature ; les autres algorithmes se limitent à analyser la structure et ne sont pas vérifiés sur cette page.
Restrictions et remarques
- Le fait de pouvoir décoder ne signifie pas que la signature est valide ; une signature valide ne signifie pas non plus que l’émetteur, le destinataire ou les autorisations métier sont valides.
- La page ne consultera pas à distance JWKS, les listes de révocation, l’état de session ou le fournisseur d’identité.
- L’autorisation de production doit être vérifiée par le serveur selon la politique de sécurité complète et ne peut pas reposer sur le résultat de cette page.
Foire aux questions
Pourquoi le Payload est-il visible alors que l’état reste non vérifié ?
Le Header et le Payload de JWT utilisent un encodage réversible Base64URL, lisible par tous ; la vérification nécessite une clé fiable.
Si exp n’est pas expiré, le jeton est-il utilisable ?
Cela ne signifie pas. Il faut également vérifier la signature, nbf, iss, aud, l’état de révocation et les autorisations métier réelles.