Outils JWT
Décoder · Signer · Vérifier · Sécurité locale
Outils JWT
Prêt
ABOUT
À propos du décodeur JWT
Déboguer l\'authentification JWT : décoder Header/Payload, signer des tokens de test localement, vérifier les signatures.
401 Unauthorized, signature invalide, token expiré — les problèmes JWT représentent une part importante des bugs d\'auth. Débogage local : pas de fuite de clé.
DEEP DIVE
En savoir plus sur le décodeur JWT
JWT (JSON Web Token) se compose du Header, du Payload et de la Signature — trois parties encodées en Base64URL séparées par des points. JSONSort décode et vérifie localement.
OAuth 2.0, OpenID Connect et l\'authentification de microservices utilisent largement JWT. Les problèmes de débogage courants : exp expiré, signature incorrecte, algorithme incompatible.
Le Header JWT déclare alg ; le Payload contient des revendications temporelles comme exp/iat/nbf. Décoder localement évite d\'envoyer le secret ou la clé privée à des outils tiers.
FEATURES
Fonctionnalités principales
Décodage du token
Collez JWT pour auto-décoder Header et Payload comme JSON formaté.
Signature locale
Remplissez le payload et le secret pour générer un JWT signé pour les tests.
Vérification de signature
Vérifier la validité de la signature du token ; supporte HS256 et RS256.
Mise en évidence des revendications
Les revendications standard comme exp, iat, sub affichées en vue formatée.
Sécurité des clés
Les secrets HMAC et les clés privées RSA sont utilisés uniquement en JavaScript local.
Retour instantané
Re-décode/vérifie immédiatement lors des changements de token ou de clé.
Disposition en trois panneaux
Header / Payload / Signature affichés séparément — correspond clairement à la structure JWT.
Indicateur d\'expiration
Analyse exp et compare avec l\'heure actuelle — affiche l\'état d\'expiration d\'un coup d\'œil.
HOW TO USE
Comment utiliser
-
1
Coller le token JWT pour auto-décoder
-
2
Ou remplir le Payload et le secret pour signer/vérifier
-
3
Copier les résultats — les clés ne quittent jamais votre navigateur
-
4
Confirmer que le secret et l\'algorithme (HS256 / RS256) correspondent à l\'émetteur
-
5
Effacer les secrets et tokens de test de la saisie après le débogage
WORKFLOW
Flux de travail type
Flux de bout en bout du débogage JWT à la signature de token.
Coller le token
Copier JWT depuis l\'en-tête Authorization, le Cookie ou les logs.
Vérifier les revendications
Confirmer sub, aud, exp, rôles, etc. correspondent aux attentes.
Vérifier (optionnel)
Entrer le secret ou la clé publique PEM pour vérifier la validité de la Signature.
Signer un token de test
Modifier le Payload et signer localement — pour les tests unitaires ou les passerelles mock.
USE CASES
Cas d\'utilisation
Développeurs backend
Déboguer le middleware d\'auth ; vérifier que la structure du token signé est correcte.
Développeurs frontend
Analyser les revendications rôles/permissions dans l\'Access Token.
Sécurité
Auditer les JWT pour les revendications sensibles ; vérifier la conformité de l\'algorithme de signature.
Intégration Full-stack
Inspecter les contenus id_token et access_token lors de la connexion OIDC.
Ingénieur identité
Déboguer les différences de revendications entre id_token et access_token OIDC.
Mobile
Analyser la structure du refresh token stocké dans l\'application (ne pas vérifier en production).
TIPS
Conseils
- Après avoir collé le token, vérifiez exp d\'abord — la plupart des erreurs 401 sont dues à l\'expiration.
- La vérification RS256 nécessite une clé publique au format PEM ; HS256 utilise un secret partagé.
- N\'utilisez jamais d\'outils en ligne avec des clés de production — JSONSort traite localement.
- Lors de la signature de tokens de test, évitez de mettre de vraies données PII utilisateur dans le payload.
- alg dans le Header doit correspondre à l\'algorithme de vérification, sinon la vérification échoue.
- Le Payload décodé peut être copié dans le formateur pour éditer les revendications, puis re-signé.
- Supprimez le préfixe Bearer — collez uniquement le token à trois segments commençant par eyJ.
- Décalage d\'horloge : la différence de temps serveur/local peut causer l\'expiration de tokens fraîchement signés.
- La clé publique RS256 au format PEM doit inclure les lignes BEGIN PUBLIC KEY.
- Effacez la session localStorage après le débogage pour éviter les tokens de test en production.
LOCAL VS ONLINE
Local vs outils en ligne
JSONSort reste purement frontend — cette comparaison montre pourquoi les outils locaux conviennent mieux aux données de développement.
TROUBLESHOOTING
Pièges courants et solutions
Problèmes que vous pourriez rencontrer en pratique et comment les gérer — gagnez du temps sur les essais et erreurs.
invalid signature
Conseil :Incompatibilité de secret ou d\'algorithme ; confirmez HS256 vs RS256.
token expired
Conseil :Vérifiez exp ; lors du débogage, signez des tokens de test avec un TTL plus long.
Malformed token
Conseil :Confirmez les trois segments séparés par . et que Base64URL n\'a pas de padding =.
Échec de vérification de la clé publique
Conseil :Erreur de format PEM ; confirmez que la clé publique JWKS correspond à iss.
FAQ
FAQ
Les clés sont-elles téléversées ?
Non — les clés/secrets sont utilisés uniquement dans le JavaScript local et ne quittent jamais le navigateur.
Peut-il décoder sans vérification ?
Oui — le décodage ne nécessite pas de clé. Seule la vérification en a besoin.
Peut-il signer HS384 ou HS512 ?
HS256, HS384, HS512 sont supportés. RS256 supporte les paires RSA.
Puis-je utiliser des JWKS publics pour la vérification ?
Actuellement la saisie directe de la clé PEM. La récupération JWKS par URL peut être ajoutée ultérieurement.
Comment l\'indicateur exp fonctionne-t-il ?
Compare exp (heure Unix) avec Date.now() — affiche expiré/valide/pas encore valide.
Prend-il en charge le JWT chiffré (JWE) ?
Actuellement axé sur JWS (JWT signé). JWE nécessite des outils de déchiffrement dédiés.
Les données sont-elles envoyées à un serveur ?
Non. Tous les outils JSONSort s\'exécutent localement dans votre navigateur — votre saisie n\'est jamais envoyée à un backend.
Dois-je m\'inscrire ou installer quelque chose ?
Non. Ouvrez la page et commencez — pas de compte, pas de téléchargement client, cache hors ligne PWA pris en charge.
Quelle taille de fichier est prise en charge ?
Dépend de la mémoire du navigateur ; les données de plusieurs Mo fonctionnent généralement bien. Divisez les très grands fichiers ou utilisez d\'abord la fusion et le nettoyage.