L’essentiel à retenir
Lire les claims tout en gardant la signature, l’émetteur et l’expiration dans le périmètre de contrôle.
Vingt utilitaires pour JSON, CSV, Base64, URL, JWT, XML, regex, hachage et snippets. Le résultat est explicite, copiable et traité localement.
Les points qui changent réellement la décision
1. Un JWT contient généralement header, payload et signature séparés par des points.
Le contrôle utile consiste ici à, décoder localement. Dans « Décoder un JWT sans confondre lecture et vérification », ce contrôle sert à relier le principe « Un JWT contient généralement header, payload et signature séparés par des points. » au support réellement utilisé, sans modifier l’original avant validation.
2. Le payload est encodé, pas chiffré, et ne doit pas contenir de secret.
Pour le vérifier concrètement, ne pas exposer de jeton actif. Dans « Décoder un JWT sans confondre lecture et vérification », ce contrôle sert à relier le principe « Le payload est encodé, pas chiffré, et ne doit pas contenir de secret. » au support réellement utilisé, sans modifier l’original avant validation.
3. Afficher alg, iss, aud ou exp ne prouve pas leur authenticité.
Dans un cas réel, contrôler exp, iss et aud. Dans « Décoder un JWT sans confondre lecture et vérification », ce contrôle sert à relier le principe « Afficher alg, iss, aud ou exp ne prouve pas leur authenticité. » au support réellement utilisé, sans modifier l’original avant validation.
4. La validation exige une clé de confiance, les algorithmes autorisés et les contraintes de l’application.
Avant de retenir ce point, vérifier côté serveur. Dans « Décoder un JWT sans confondre lecture et vérification », ce contrôle sert à relier le principe « La validation exige une clé de confiance, les algorithmes autorisés et les contraintes de l’application. » au support réellement utilisé, sans modifier l’original avant validation.
Passer du besoin au bon contrôle
Les parseurs utilisent les API natives du navigateur et annoncent les erreurs rencontrées. Les transformations évitent d’exécuter le code fourni ; elles travaillent comme texte ou structure de données.
- 1
Décoder localement avant d’ouvrir l’outil.
- 2
Ne pas exposer de jeton actif sur un exemple court et vérifiable.
- 3
Contrôler exp, iss et aud puis valider sur le support destinataire.
Checklist pratique
- Décoder localement
- Ne pas exposer de jeton actif
- Contrôler exp, iss et aud
- Vérifier côté serveur
Références utilisées
Ce que ce dossier ne remplace pas
Les minificateurs sont volontairement conservateurs et ne remplacent pas une chaîne de build. Un JWT décodé n’est pas vérifié, un hash n’est pas un chiffrement et une regex valide peut rester coûteuse ou incorrecte.
Une règle contractuelle, une documentation officielle plus récente, un paramétrage de production ou un professionnel compétent prévaut toujours sur un exemple général.