JWT Debugger & Inspector (Privacy-First)
Décodez, inspectez les claims et validez les signatures cryptographiques de tokens JWT en temps réel avec Web Crypto API dans le navigateur. Zéro transmission serveur.
{
"alg": "HS256",
"typ": "JWT"
}{
"sub": "1234567890",
"name": "John Doe"
}Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).
Qu'est-ce qu'un JSON Web Token (JWT) et Comment Fonctionne-t-il ?
Un JSON Web Token (RFC 7519) est un standard ouvert compact et sécurisé pour transmettre des informations structurées entre deux parties au format JSON. Il se compose de trois segments encodés en Base64URL séparés par des points : En-tête (Header), Charge utile (Payload) et Signature.
Contrairement aux décodeurs en ligne, cet inspecteur fonctionne exclusivement dans la mémoire locale de votre navigateur grâce à la Web Crypto API native du W3C. Aucun jeton, donnée d'identité ou secret ne transite par le réseau.
Anatomie et Structure des Claims JWT (RFC 7519)
Un JWT organise ses données en claims standardisées réparties sur trois blocs :
| Segment | Champ / Claim | Format | Finalité Technique | Exemple Canonique |
|---|---|---|---|---|
| 1 | alg | Header | Algorithme cryptographique utilisé pour signer le jeton (ex : HS256, RS256). | HS256 |
| 1 | typ | Header | Déclaration du type de média (habituellement 'JWT'). | JWT |
| 2 | sub | Payload | Subject : Identifiant unique de l'utilisateur ou de l'entité. | usr_9981a7b4c |
| 2 | iss | Payload | Issuer : Identifie l'autorité émettrice de l'identité. | https://accounts.google.com |
| 2 | exp | Payload | Expiration Time : Horodatage Unix (en secondes) déterminant la fin de validité. | 1741387200 |
| 3 | Signature | JWS | Signature générée sur le condensat de l'en-tête et de la charge utile. | HMACSHA256(b64(Header) + '.' + b64(Payload), secret) |
Vérification de Signature et Bonnes Pratiques de Sécurité
L'évaluation d'intégrité suit scrupuleusement les recommandations de la RFC 8725 :
- 1. Contrôle Cryptographique de la Signature (JWS): Le moteur recalcule la signature numérique sur 'Header.Payload' avec la clé secrète via Web Crypto API (crypto.subtle.verify), prouvant que le contenu n'a pas été altéré.
- 2. Prévention des Attaques par Substitution d'Algorithme: L'inspecteur identifie et bloque les tokens non sécurisés avec 'alg : none' ou clés faibles, empêchant les usurpations d'identité.