Découpage local
Pour déboguer une session, vérifier exp / sub . Le Header montre algorithme et type ; le Payload, les claims métier.
Sans segment de signature, les deux premiers sont quand même décodés, pour des journaux incomplets.
Vous pouvez aussi injecter des données via #data={"name":"Ada"} ou #url=... Elles sont lues puis retirées de la barre d’adresse.
Un JWT a trois segments : Header, Payload, signature. Cette page ne décode en Base64URL dans le navigateur que les deux premiers, pour voir l’expiration et les claims personnalisés. Le token n’est pas envoyé au serveur. Pour déboguer une session ou vérifier si exp est déjà expiré, inutile de coller un vrai token sur un site inconnu.
Pour déboguer une session, vérifier exp / sub . Le Header montre algorithme et type ; le Payload, les claims métier.
Sans segment de signature, les deux premiers sont quand même décodés, pour des journaux incomplets.
Une clé privée n’a pas sa place dans une page web. La vérification en production reste côté serveur. Quiconque a le token peut lire le Payload ; la confidentialité repose sur HTTPS et une courte expiration.
Cette page affiche la chaîne de signature, sans vérifier HMAC / RSA.
Reconnaît issDécoupage localaudPour déboguer une session, vérifieriat et d’autres champs officiels, avec une légende. Les horodatages numériques deviennent autant que possible une heure lisible.
Les claims personnalisés sont listés tels quels, pour coller à votre protocole de connexion.
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IuW8oOS4iSIsImlhdCI6MTcyMDAwMDAwMCwiZXhwIjoxOTAwMDAwMDAwfQ.signature
{
"header": { "alg": "HS256", "typ": "JWT" },
"payload": { "sub": "1234", "name": "张三", "iat": 1720000000, "exp": 1900000000 }
}
Pour l’instant seule la chaîne de signature s’affiche, sans vérifier l’authenticité. Quiconque peut décoder le Payload ; confidentialité = HTTPS + vérification backend.
Number en JavaScript a une limite de précision. Pour un ID très grand, comparez le Payload d’origine, pas seulement le nombre converti.
Ni envoi, ni historique cloud. Fermer l’onglet le retire de la mémoire.
Non, et il ne le faut pas. Sans clé privée, on ne produit pas un token que le serveur validerait. Cette page sert à lire.
exp / nbf correspond à l’heure actuelle, et si aud pointe vers le bon service. Décodable ≠ authentifié. Traitez le token comme un secret et invalidez-le à l’expiration.