# Inspecteur et Vérificateur JWT

Décode l’en-tête/le payload d’un JWT avec coloration, diagnostique les claims standards, vérifie la signature avec des clés HS*/RS*/PS*/ES*/EdDSA et propose une démo de falsification

> Page canonique: https://elysiatools.com/fr/tools/jwt-inspector-verifier

- **Catégorie:** Security

- **Mots-clés:** jwt, jeton, décoder, signature, sécurité

## Présentation

Collez un JWT compact (JWS) et l’outil :

1. Décode l’en-tête et le payload (base64url) en JSON lisible et coloré.
2. Diagnostique les claims standards (exp / nbf / iat / iss / aud / sub / jti), en signalant les expirés, non encore valides ou absents.
3. Vérifie la signature avec un secret partagé (HS*) ou une clé publique asymétrique PEM/JWK (RS*/PS*/ES*/EdDSA).
4. Optionnellement, resigne un payload falsifié avec votre clé pour montrer pourquoi un vérificateur DOIT fixer l’alg attendu et rejeter les jetons signés par la mauvaise partie.

Notes de sécurité :
- La vérification a lieu côté serveur via Node crypto ; le secret/la clé ne quitte jamais la requête.
- Les jetons alg=none sont détectés et jamais acceptés comme valides.
- Imposez toujours l’algorithme, l’issuer et l’audience attendus sur votre backend ; cet outil est destiné à l’inspection et à l’enseignement.

## Entrées

- **Jeton JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lZSIsImlhdCI6MTUxNjIzOTAyMn0.yo-bLjjeUhUPia17JiJbc2f1e0JXJIJAi4auivcB-IY
- **Mode de vérification** (select)
- **Secret partagé (HS*)** (text): your-256-bit-secret (only for HS256/384/512)
- **Clé publique PEM / JWK** (textarea): -----BEGIN PUBLIC KEY----- ... -----END PUBLIC KEY----- or a JWK JSON object { "kty":"...", ... }
- **Payload falsifié** (textarea): {"sub":"attacker","admin":true,"exp":9999999999}
- **Tolérance d'horloge (secondes)** (number)

## Quand l'utiliser

- Lors du débogage de l'authentification d'une application pour inspecter le contenu et l'expiration d'un jeton JWT.
- Pour valider la signature cryptographique d'un jeton avec un secret HS* ou une clé publique PEM/JWK.
- Pour tester la résistance de votre système face à des jetons falsifiés ou modifiés lors d'audits de sécurité.

## Fonctionnement

- Collez votre jeton JWT au format compact dans le champ prévu à cet effet.
- Sélectionnez le mode de traitement : décodage simple, vérification de signature ou démonstration de falsification.
- Saisissez le secret partagé ou la clé publique correspondante, puis ajustez éventuellement la tolérance d'horloge.
- Analysez instantanément le JSON coloré du payload, le diagnostic des claims (exp, iat, iss) et le statut de la signature.

## Cas d'usage

- Inspection rapide des claims d'un jeton d'accès OAuth2 pour vérifier les permissions et l'expiration.
- Vérification de la signature des jetons d'identité (ID tokens) générés par un fournisseur d'identité externe.
- Sensibilisation et formation des développeurs aux vulnérabilités liées à la mauvaise configuration des algorithmes JWT.

## Questions fréquentes

### Mes clés secrètes ou publiques sont-elles sécurisées ?

Oui. La vérification s'effectue côté serveur via Node crypto et vos clés ne sont jamais stockées ni partagées.

### Quels algorithmes de signature sont pris en charge ?

L'outil prend en charge les algorithmes symétriques HS256/384/512 et asymétriques RS*, PS*, ES* et EdDSA.

### Comment fonctionne la démo de falsification ?

Elle permet de modifier le payload et de le resigner pour tester si votre backend rejette correctement les jetons altérés.

### L'outil accepte-t-il les jetons avec l'algorithme 'none' ?

Non, les jetons utilisant 'alg=none' sont détectés et systématiquement rejetés comme invalides pour des raisons de sécurité.

### À quoi sert la tolérance d'horloge (clock skew) ?

Elle permet de compenser les légers décalages horaires entre serveurs lors de la validation des claims temporels comme 'exp' ou 'nbf'.

## Outils associés

- [Générateur et Analyseur JWK](https://elysiatools.com/fr/tools/jwk-generator): Génère des JSON Web Keys (JWK) pour RSA, EC (P-256/P-384/P-521/secp256k1) et OKP (Ed25519/Ed448/X25519/X448), ou analyse un JWK existant pour inspecter ses paramètres, empreinte et métadonnées
- [Décodeur d’assertion WebAuthn Passkey et débogueur de challenge](https://elysiatools.com/fr/tools/webauthn-passkey-assertion-decoder-challenge-debugger): Décode clientDataJSON, authenticatorData, flags, rpIdHash et signCount ; vérifie ES256, RS256 ou Ed25519 si une clé publique est fournie.
- [Décodeur JWT](https://elysiatools.com/fr/tools/jwt-decoder): Décoder les tokens JWT
- [Visionneuse de sauvegardes de jeu](https://elysiatools.com/fr/tools/game-save-viewer): Déposez n’importe quel fichier de sauvegarde — NBT Minecraft, GVAS Unreal Engine, conteneurs Palworld, saves texte JSON/XML/INI/Lua, profils SQLite — et obtenez le format détecté, les versions du moteur, les champs de progression clés et un arbre structurel borné.
- [Decodeur de traces distribuees et waterfall](https://elysiatools.com/fr/tools/distributed-trace-decoder-waterfall-visualizer): Analyse des traces JSON Jaeger, Zipkin ou OpenTelemetry et affiche spans, latence et erreurs en waterfall
- [Décodeur de champs binaires Snowflake / Discord](https://elysiatools.com/fr/tools/snowflake-discord-id-bit-decoder): Analyse les identifiants Snowflake 64 bits sans perte, extrait timestamp, worker, process, sequence et estime le shard Discord.
- [Décodeur de certificats X.509](https://elysiatools.com/fr/tools/certificate-decoder): Analyse un certificat X.509 SSL/TLS (coller PEM ou téléverser .pem/.crt) et inspecte sujet, émetteur, période de validité avec statut d'expiration, clé publique, algorithme de signature, série, SAN, usage de clé et empreinte. Comme openssl x509 -text, en visuel. Local.
- [Convertisseur BSON](https://elysiatools.com/fr/tools/bson-converter): Encode et décode les données vers/depuis le format BSON (Binary JSON)

## Exemples

- [Exemples JWT](https://elysiatools.com/fr/samples/jwt-samples): Exemples complets de JWT de la structure de base des tokens aux implémentations de sécurité avancées
- [Exemples JSON de Terraform Plan](https://elysiatools.com/fr/samples/terraform-plan-json-samples): Fichiers Terraform plan JSON pour visualiser les dependances et revoir les changements, proches de terraform show -json
- [Échantillons Convertisseur Hex/Unicode](https://elysiatools.com/fr/samples/text-hex-unicode-formats): Échantillons de test pour la conversion de séquences d'échappement hex et unicode
- [Exemples de Communication Temps Réel WebRTC](https://elysiatools.com/fr/samples/webrtc-samples): Exemples complets WebRTC pour communication audio/vidéo P2P, canaux de données, partage d'écran et serveur de signalisation
