# Decodeur JWT et audit de securite

Decode header et payload JWT, verifie HS256 ou RS256 et signale les risques lies a l’algorithme, l’expiration et les claims sensibles

> Page canonique: https://elysiatools.com/fr/tools/jwt-decoder-security-auditor

- **Catégorie:** Security

- **Mots-clés:** jwt, token, securite, decodeur, hs256, rs256

## Présentation

Pratique pour les ingenieurs full-stack ou securite qui debuguent des tokens et analysent leurs claims.

## Entrées

- **Token JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **Secret HMAC (optionnel)** (text): my-shared-secret
- **Cle publique RSA PEM (optionnel)** (textarea): -----BEGIN PUBLIC KEY-----

## Quand l'utiliser

- Lors du débogage de problèmes d'authentification ou d'autorisation dans une application web ou une API.
- Pour vérifier la validité de la signature d'un token JWT (HS256 ou RS256) lors du développement d'un backend.
- Lors d'un audit de sécurité pour identifier les claims exposant des données sensibles ou des durées de vie de token trop longues.

## Fonctionnement

- Collez votre token JWT complet dans le champ principal.
- Saisissez éventuellement votre secret HMAC ou votre clé publique RSA PEM pour vérifier la signature du token.
- L'outil décode instantanément l'en-tête et le payload pour afficher leur contenu en clair.
- Consultez le rapport d'audit généré pour repérer les vulnérabilités, comme un algorithme faible ou des claims non sécurisés.

## Cas d'usage

- Débogage des erreurs '401 Unauthorized' en vérifiant si le token envoyé par le client est expiré ou mal formé.
- Validation de l'implémentation d'un serveur d'authentification OAuth2 ou OpenID Connect en inspectant les claims générés.
- Analyse de vulnérabilités lors d'un test d'intrusion pour vérifier si l'algorithme 'none' est accepté ou si des secrets faibles sont utilisés.

## Questions fréquentes

### Quels algorithmes de signature sont pris en charge pour la vérification ?

L'outil prend en charge la vérification des signatures HMAC (HS256) et RSA (RS256) si vous fournissez la clé secrète ou publique correspondante.

### Que se passe-t-il si je ne fournis pas de clé secrète ou publique ?

L'outil décodera quand même l'en-tête et le payload du token, mais le statut de la signature sera marqué comme non vérifié.

### Qu'est-ce qu'un claim sensible dans un JWT ?

Il s'agit de données incluses dans le payload qui pourraient compromettre la sécurité si elles sont interceptées, comme des mots de passe, des adresses e-mail ou des rôles d'administration non chiffrés.

### L'outil peut-il modifier ou générer un nouveau token JWT ?

Non, cet outil est conçu uniquement pour le décodage, la vérification et l'audit de sécurité des tokens existants.

### Pourquoi mon token est-il signalé comme expiré ?

L'outil lit le claim 'exp' (expiration time) du payload et le compare à l'heure actuelle. Si la date est dépassée, un risque de sécurité est signalé.

## Outils associés

- [Décodeur de certificats X.509](https://elysiatools.com/fr/tools/certificate-decoder): Analyse un certificat X.509 SSL/TLS (coller PEM ou téléverser .pem/.crt) et inspecte sujet, émetteur, période de validité avec statut d'expiration, clé publique, algorithme de signature, série, SAN, usage de clé et empreinte. Comme openssl x509 -text, en visuel. Local.
- [Inspecteur et Vérificateur JWT](https://elysiatools.com/fr/tools/jwt-inspector-verifier): Décode l’en-tête/le payload d’un JWT avec coloration, diagnostique les claims standards, vérifie la signature avec des clés HS*/RS*/PS*/ES*/EdDSA et propose une démo de falsification
- [Décodeur JWT](https://elysiatools.com/fr/tools/jwt-decoder): Décoder les tokens JWT
- [Decodeur de traces distribuees et waterfall](https://elysiatools.com/fr/tools/distributed-trace-decoder-waterfall-visualizer): Analyse des traces JSON Jaeger, Zipkin ou OpenTelemetry et affiche spans, latence et erreurs en waterfall
- [Décodeur et Détecteur de Leetspeak](https://elysiatools.com/fr/tools/leetspeak-decoder-detector): Décode le leetspeak (1337) en texte brut et évalue la plausibilité qu'une entrée soit du leet — pour détecter les contournements de politique de mot de passe, l'évasion de filtres de blasphème et le bruit dans les logs. Surligne chaque substitution.
- [Vérificateur d'en-têtes de sécurité](https://elysiatools.com/fr/tools/security-headers-checker): Audite les en-têtes de réponse HTTP pour la conformité de sécurité — analyse les en-têtes bruts que vous collez (sans réseau) et les note selon l'ensemble d'en-têtes sécurisés OWASP avec des vérifications au niveau valeur : HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP et plus. Renvoie une note (A+ à F) plus des constatations par en-tête avec des recommandations prêtes à copier.
- [Décodeur de champs binaires Snowflake / Discord](https://elysiatools.com/fr/tools/snowflake-discord-id-bit-decoder): Analyse les identifiants Snowflake 64 bits sans perte, extrait timestamp, worker, process, sequence et estime le shard Discord.
- [Décodeur d'IDs lexicaux ULID / NanoID / KSUID / Snowflake](https://elysiatools.com/fr/tools/ulid-nanoid-ksuid-snowflake-id-decoder): Décode les ULID (base32 Crockford), KSUID (base62), NanoID, MongoDB ObjectId et snowflakes Discord/Twitter/Sonyflake : décompose horodatage, bits aléatoires et machine, affiche l'heure ISO et l'hex brut, et estime la probabilité de collision (paradoxe des anniversaires).

## Exemples

- [Exemples JWT](https://elysiatools.com/fr/samples/jwt-samples): Exemples complets de JWT de la structure de base des tokens aux implémentations de sécurité avancées
- [Sécurité Réseau et Configuration SSL/TLS](https://elysiatools.com/fr/samples/network-security): Exemples complets de sécurité réseau incluant la configuration SSL/TLS, les règles de pare-feu, la configuration VPN et la protection contre le scan réseau
- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Android Kotlin](https://elysiatools.com/fr/samples/android-image-processing-kotlin): Exemples de traitement d'images Android Kotlin incluant lecture/écriture, mise à l'échelle et conversion de format

## Contenu associé

- [Flux de sécurité des identifiants et JWT](https://elysiatools.com/fr/hubs/auth-token-security): Générez ou validez des mots de passe et inspectez les JWT sans confondre les paires de clés avec des mots de passe.
- [Construction et revue de sécurité des JWT](https://elysiatools.com/fr/hubs/jwt-construction-and-security-review): Créez un JWT de test contrôlé ou inspectez un échantillon autorisé, puis examinez les claims, l’algorithme, l’expiration, les champs sensibles et les éléments de signature sans confondre décodage et vérification.
- [Detection de PII et revue de redaction des logs](https://elysiatools.com/fr/hubs/pii-log-redaction): Detectez les donnees personnelles probables dans logs, texte et PDF, preparez des copies redactees, validez les motifs et exigez une approbation humaine.
- [Workflow autorisé de test JWT, OTP, TOTP et sessions](https://elysiatools.com/fr/hubs/token-session-and-2fa-workflows): Préparez des fixtures d’authentification assainis, séparez génération, décodage et vérification des tokens, testez le temps OTP/TOTP et auditez les preuves JWT et de session sans exposer de secrets réels.
