Web et authentification

Inspecteur de jetons JWT et Bearer - Décoder les jetons Web JSON

Décodeur JWT en ligne gratuit et inspecteur de jetons Bearer. Décodez les en-têtes et les charges utiles JWT et vérifiez instantanément les demandes d'expiration dans votre navigateur.

Gratuit Sans inscription Fonctionne dans votre navigateur

Espace de travail de l’outil

Qu'est-ce qu'un inspecteur de jetons au porteur JWT ?

Un inspecteur de jetons porteurs JWT (JSON Web Token) est un outil qui décode et affiche le contenu des jetons JWT utilisés dans l'authentification Web. Les JWT se composent de trois parties codées en Base64URL : un en-tête spécifiant l'algorithme, une charge utile contenant des revendications telles que l'identité et l'expiration de l'utilisateur, et une signature pour la vérification. Cet outil analyse l'en-tête et la charge utile afin que vous puissiez inspecter les réclamations telles que exp, iat, sub et iss sans avoir besoin d'un backend ou d'une bibliothèque. Il accepte également le format d'en-tête d'autorisation complet 'Bearer' pour plus de commodité.

Comment utiliser l'inspecteur JWT

  1. 1Collez votre jeton JWT dans le champ de saisie. Vous pouvez inclure le préfixe 'Bearer ' — il sera automatiquement supprimé.
  2. 2L'outil décode et affiche instantanément l'en-tête (algorithme, type de jeton) et la charge utile (revendications) au format JSON.
  3. 3Vérifiez les revendications d'horodatage : iat (émis à), exp (expiration) et nbf (pas avant) sont convertis en dates lisibles par l'homme.
  4. 4Si le jeton a expiré, une bannière d'avertissement rouge apparaît avec l'heure d'expiration exacte.
  5. 5Utilisez les boutons de copie pour copier l'en-tête décodé ou la charge utile JSON à utiliser dans le débogage ou la documentation.

Cas d'utilisation courants

Débogage des API

Inspectez rapidement les jetons d'accès renvoyés par les flux OAuth2 pour vérifier les revendications, les étendues et l'expiration avant d'effectuer des appels d'API.

Dépannage d'authentification

Lorsque les utilisateurs signalent des échecs d'authentification, décodez leur JWT pour vérifier s'il est expiré, émis par le mauvais fournisseur ou s'il manque des revendications requises.

Audit de sécurité

Vérifiez le contenu du jeton pour vous assurer que les données sensibles ne sont pas exposées dans la charge utile et que les algorithmes appropriés sont spécifiés dans l'en-tête.

Développement et tests

Pendant le développement, vérifiez que votre fournisseur d'identité émet des jetons avec la structure, les revendications et les valeurs d'audience correctes.

Questions fréquentes

Cet outil vérifie-t-il la signature JWT ?

Non. Cet outil décode et affiche l’en-tête et la charge utile mais ne vérifie pas la signature. La vérification de la signature nécessite la clé de signature, qui doit rester sur votre serveur. Cet outil est conçu pour inspecter le contenu des jetons, et non pour valider l'authenticité.

Est-il sécuritaire de coller mon jeton JWT ici ?

Oui. Tout le traitement s'effectue entièrement dans votre navigateur à l'aide de JavaScript. Aucune donnée n'est envoyée à un serveur. Cependant, vous devez toujours éviter de partager des jetons de production avec des privilèges élevés dans n'importe quel outil : traitez les jetons comme des mots de passe.

Que signifie 'Bearer' dans un en-tête d'autorisation ?

Bearer est un schéma d'authentification HTTP défini dans la RFC 6750. Cela signifie que le client présente un jeton (le 'bearer token') pour accéder à une ressource protégée. Le format est 'Authorization: Bearer 'token'' où le jeton est généralement un JWT.

Pourquoi mon token apparaît-il comme expiré ?

L'outil compare la réclamation 'exp' (expiration) dans la charge utile du jeton avec votre heure locale actuelle. Si l’horodatage d’expiration est passé, le jeton est marqué comme expiré. Notez qu'un décalage d'horloge entre votre machine et le serveur émetteur peut parfois provoquer des faux positifs.