Sécurité
Local · Zéro envoi

Outils JWT

Décoder · Signer · Vérifier · Sécurité locale

Outils JWT

Prêt

Entrée brute

                                
                            
Sortie analysée

                                
Hauteur fixe ; le code long défile dans le panneau

ABOUT

À propos du décodeur JWT

Déboguer l\'authentification JWT : décoder Header/Payload, signer des tokens de test localement, vérifier les signatures.

401 Unauthorized, signature invalide, token expiré — les problèmes JWT représentent une part importante des bugs d\'auth. Débogage local : pas de fuite de clé.

DEEP DIVE

En savoir plus sur le décodeur JWT

JWT (JSON Web Token) se compose du Header, du Payload et de la Signature — trois parties encodées en Base64URL séparées par des points. JSONSort décode et vérifie localement.

OAuth 2.0, OpenID Connect et l\'authentification de microservices utilisent largement JWT. Les problèmes de débogage courants : exp expiré, signature incorrecte, algorithme incompatible.

Le Header JWT déclare alg ; le Payload contient des revendications temporelles comme exp/iat/nbf. Décoder localement évite d\'envoyer le secret ou la clé privée à des outils tiers.

FEATURES

Fonctionnalités principales

01

Décodage du token

Collez JWT pour auto-décoder Header et Payload comme JSON formaté.

02

Signature locale

Remplissez le payload et le secret pour générer un JWT signé pour les tests.

03

Vérification de signature

Vérifier la validité de la signature du token ; supporte HS256 et RS256.

04

Mise en évidence des revendications

Les revendications standard comme exp, iat, sub affichées en vue formatée.

05

Sécurité des clés

Les secrets HMAC et les clés privées RSA sont utilisés uniquement en JavaScript local.

06

Retour instantané

Re-décode/vérifie immédiatement lors des changements de token ou de clé.

07

Disposition en trois panneaux

Header / Payload / Signature affichés séparément — correspond clairement à la structure JWT.

08

Indicateur d\'expiration

Analyse exp et compare avec l\'heure actuelle — affiche l\'état d\'expiration d\'un coup d\'œil.

HOW TO USE

Comment utiliser

  1. 1

    Coller le token JWT pour auto-décoder

  2. 2

    Ou remplir le Payload et le secret pour signer/vérifier

  3. 3

    Copier les résultats — les clés ne quittent jamais votre navigateur

  4. 4

    Confirmer que le secret et l\'algorithme (HS256 / RS256) correspondent à l\'émetteur

  5. 5

    Effacer les secrets et tokens de test de la saisie après le débogage

WORKFLOW

Flux de travail type

Flux de bout en bout du débogage JWT à la signature de token.

1

Coller le token

Copier JWT depuis l\'en-tête Authorization, le Cookie ou les logs.

2

Vérifier les revendications

Confirmer sub, aud, exp, rôles, etc. correspondent aux attentes.

3

Vérifier (optionnel)

Entrer le secret ou la clé publique PEM pour vérifier la validité de la Signature.

4

Signer un token de test

Modifier le Payload et signer localement — pour les tests unitaires ou les passerelles mock.

USE CASES

Cas d\'utilisation

Backend

Développeurs backend

Déboguer le middleware d\'auth ; vérifier que la structure du token signé est correcte.

Frontend

Développeurs frontend

Analyser les revendications rôles/permissions dans l\'Access Token.

Sécurité

Sécurité

Auditer les JWT pour les revendications sensibles ; vérifier la conformité de l\'algorithme de signature.

Full Stack

Intégration Full-stack

Inspecter les contenus id_token et access_token lors de la connexion OIDC.

ID

Ingénieur identité

Déboguer les différences de revendications entre id_token et access_token OIDC.

Mobile

Mobile

Analyser la structure du refresh token stocké dans l\'application (ne pas vérifier en production).

TIPS

Conseils

  • Après avoir collé le token, vérifiez exp d\'abord — la plupart des erreurs 401 sont dues à l\'expiration.
  • La vérification RS256 nécessite une clé publique au format PEM ; HS256 utilise un secret partagé.
  • N\'utilisez jamais d\'outils en ligne avec des clés de production — JSONSort traite localement.
  • Lors de la signature de tokens de test, évitez de mettre de vraies données PII utilisateur dans le payload.
  • alg dans le Header doit correspondre à l\'algorithme de vérification, sinon la vérification échoue.
  • Le Payload décodé peut être copié dans le formateur pour éditer les revendications, puis re-signé.
  • Supprimez le préfixe Bearer — collez uniquement le token à trois segments commençant par eyJ.
  • Décalage d\'horloge : la différence de temps serveur/local peut causer l\'expiration de tokens fraîchement signés.
  • La clé publique RS256 au format PEM doit inclure les lignes BEGIN PUBLIC KEY.
  • Effacez la session localStorage après le débogage pour éviter les tokens de test en production.

LOCAL VS ONLINE

Local vs outils en ligne

JSONSort reste purement frontend — cette comparaison montre pourquoi les outils locaux conviennent mieux aux données de développement.

Comparaison
JSONSort (local)
Outils en ligne classiques
Confidentialité des données
Entièrement local, zéro envoi
La plupart nécessitent un envoi serveur
Vitesse de réponse
Millisecondes, sans latence réseau
Affecté par le réseau et la charge serveur
Utilisation hors ligne
PWA hors ligne pris en charge
Nécessite généralement Internet
Données sensibles
JWT/config/logs gérés en toute confiance
Risque de fuite
Publicités et suivi
Pas de publicités, pas de suivi des données
La plupart incluent des publicités ou Analytics
Glisser-déposer de fichiers
Importer des fichiers locaux directement
Certains outils limitent la taille d\'envoi
Intégration d\'outils
19 outils sur une page
Généralement un site par outil
Ouvert et transparent
Pages statiques pures — vérifiez la source
Serveur à source fermée, non vérifiable

TROUBLESHOOTING

Pièges courants et solutions

Problèmes que vous pourriez rencontrer en pratique et comment les gérer — gagnez du temps sur les essais et erreurs.

invalid signature

Conseil :Incompatibilité de secret ou d\'algorithme ; confirmez HS256 vs RS256.

token expired

Conseil :Vérifiez exp ; lors du débogage, signez des tokens de test avec un TTL plus long.

Malformed token

Conseil :Confirmez les trois segments séparés par . et que Base64URL n\'a pas de padding =.

Échec de vérification de la clé publique

Conseil :Erreur de format PEM ; confirmez que la clé publique JWKS correspond à iss.

FAQ

FAQ

Les clés sont-elles téléversées ?

Non — les clés/secrets sont utilisés uniquement dans le JavaScript local et ne quittent jamais le navigateur.

Peut-il décoder sans vérification ?

Oui — le décodage ne nécessite pas de clé. Seule la vérification en a besoin.

Peut-il signer HS384 ou HS512 ?

HS256, HS384, HS512 sont supportés. RS256 supporte les paires RSA.

Puis-je utiliser des JWKS publics pour la vérification ?

Actuellement la saisie directe de la clé PEM. La récupération JWKS par URL peut être ajoutée ultérieurement.

Comment l\'indicateur exp fonctionne-t-il ?

Compare exp (heure Unix) avec Date.now() — affiche expiré/valide/pas encore valide.

Prend-il en charge le JWT chiffré (JWE) ?

Actuellement axé sur JWS (JWT signé). JWE nécessite des outils de déchiffrement dédiés.

Les données sont-elles envoyées à un serveur ?

Non. Tous les outils JSONSort s\'exécutent localement dans votre navigateur — votre saisie n\'est jamais envoyée à un backend.

Dois-je m\'inscrire ou installer quelque chose ?

Non. Ouvrez la page et commencez — pas de compte, pas de téléchargement client, cache hors ligne PWA pris en charge.

Quelle taille de fichier est prise en charge ?

Dépend de la mémoire du navigateur ; les données de plusieurs Mo fonctionnent généralement bien. Divisez les très grands fichiers ou utilisez d\'abord la fusion et le nettoyage.

Copié dans le presse-papiers