Passer au contenu principal

JWT Debugger & Inspector (Privacy-First)

Décodez, inspectez les claims et validez les signatures cryptographiques de tokens JWT en temps réel avec Web Crypto API dans le navigateur. Zéro transmission serveur.

common.privacy_badge.label
Exemplos:
Collez votre Token JWT Encodé
Cole ou digite um token JWT codificado em Base64URL.
eyJ0eXAiOiJKV1QiLA0KICJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJqb2UiLA0KICJleHAiOjEzMDA4MTkzODAsDQogImh0dHA6Ly9leGFtcGxlLmNvbS9pc19yb290Ijp0cnVlfQ.dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
HEADER
EN-TÊTE : ALGORITHME ET TYPE
{
  "alg": "HS256",
  "typ": "JWT"
}
PAYLOAD
CHARGE UTILE : DONNÉES UTILISATEUR & CLAIMS
{
  "sub": "1234567890",
  "name": "John Doe"
}
SIGNATURE
SIGNATURE CRYPTOGRAPHIQUE
Non Vérifiée

Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).

Qu'est-ce qu'un JSON Web Token (JWT) et Comment Fonctionne-t-il ?

Un JSON Web Token (RFC 7519) est un standard ouvert compact et sécurisé pour transmettre des informations structurées entre deux parties au format JSON. Il se compose de trois segments encodés en Base64URL séparés par des points : En-tête (Header), Charge utile (Payload) et Signature.

Contrairement aux décodeurs en ligne, cet inspecteur fonctionne exclusivement dans la mémoire locale de votre navigateur grâce à la Web Crypto API native du W3C. Aucun jeton, donnée d'identité ou secret ne transite par le réseau.

Anatomie et Structure des Claims JWT (RFC 7519)

Un JWT organise ses données en claims standardisées réparties sur trois blocs :

SegmentChamp / ClaimFormatFinalité TechniqueExemple Canonique
1algHeaderAlgorithme cryptographique utilisé pour signer le jeton (ex : HS256, RS256).HS256
1typHeaderDéclaration du type de média (habituellement 'JWT').JWT
2subPayloadSubject : Identifiant unique de l'utilisateur ou de l'entité.usr_9981a7b4c
2issPayloadIssuer : Identifie l'autorité émettrice de l'identité.https://accounts.google.com
2expPayloadExpiration Time : Horodatage Unix (en secondes) déterminant la fin de validité.1741387200
3SignatureJWSSignature générée sur le condensat de l'en-tête et de la charge utile.HMACSHA256(b64(Header) + '.' + b64(Payload), secret)

Vérification de Signature et Bonnes Pratiques de Sécurité

L'évaluation d'intégrité suit scrupuleusement les recommandations de la RFC 8725 :

  1. 1. Contrôle Cryptographique de la Signature (JWS): Le moteur recalcule la signature numérique sur 'Header.Payload' avec la clé secrète via Web Crypto API (crypto.subtle.verify), prouvant que le contenu n'a pas été altéré.
  2. 2. Prévention des Attaques par Substitution d'Algorithme: L'inspecteur identifie et bloque les tokens non sécurisés avec 'alg : none' ou clés faibles, empêchant les usurpations d'identité.

Questions Fréquentes sur JWT