Fixer le périmètre
Ce parcours s’adresse aux développeurs, équipes d’identité et reviewers qui doivent tirer une conclusion vérifiable d’un échantillon JWT. Commencez par un token synthétique ou autorisé, notez la politique du service et séparez construction du fixture, inspection structurelle et revue de sécurité. Un token reste sensible même dans un diagnostic.
Décoder sans tirer de fausse conclusion
Utilisez jwt-generator pour obtenir des claims et des dates prévisibles dans un cas reproductible. Utilisez jwt-decoder pour observer le header et le payload et vérifier la présence de iss, aud, iat, nbf et exp. Ce n’est pas une vérification : le décodage révèle des données encodées, mais ne prouve pas l’identité du signataire.
Passez ensuite par jwt-decoder-security-auditor. Il peut signaler l’algorithme, l’état de signature, les incohérences temporelles et les noms de claims sensibles ; avec une clé autorisée, il peut aussi vérifier les chemins HS256 ou RS256 qu’il prend en charge. Une clé absente signifie non vérifié.
Transformer les constats en décision
Comparez les résultats aux algorithmes autorisés, à l’issuer et à l’audience attendus, à la tolérance d’horloge et à la gestion de l’expiration. Après correction, relancez la revue uniquement sur un fixture masqué et consignez accepter, corriger ou bloquer. Pour le périmètre plus large des identifiants, consultez auth-token-security ; pour les clés et signatures hors JWT, consultez key-generation-signature-verification.