Débogueur et vérificateur de signature JWT
Décodez les en-têtes et les claims de charge utile d'un JWT, vérifiez les signatures de jetons pour les algorithmes HS/RS/ES et diagnostiquez les problèmes de jetons d'authentification avec un traitement uniquement dans le navigateur.
Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.
Fonctionnalités
- Décodage JWT rapide : décodez instantanément les segments d'en-tête et de charge utile d'un JWT avec gestion du Base64URL et analyse JSON pour inspecter les claims, les métadonnées d'algorithme, les valeurs d'émetteur et les champs de chronologie du jeton.
- Prise en charge de la vérification de signature : vérifiez les signatures JWT HS, RS et ES dans le navigateur à l'aide d'un secret partagé ou d'une clé publique PEM. Utile pour déboguer les pipelines d'authentification et valider l'intégrité des jetons en développement et en préproduction.
- Diagnostic de la chronologie des claims : détectez les problèmes de chronologie courants sur les champs exp, nbf et iat pour résoudre l'expiration des jetons, les fenêtres d'activation et les problèmes de dérive d'horloge avant qu'ils ne cassent les flux d'authentification de production.
- Gratuit et privé : l'analyse JWT et les contrôles de signature s'exécutent localement dans votre navigateur sans transfert vers un serveur. L'outil est gratuit, sans inscription, ce qui le rend pratique pour le débogage d'authentification au quotidien.
Cas d'usage
- Débogage OAuth : inspectez les jetons bearer émis par les fournisseurs d'identité pour confirmer les claims, les métadonnées d'émetteur et la validité de la signature lors des tests d'intégration OAuth/OIDC.
- Validation de passerelle API : vérifiez les signatures JWT avant de configurer les politiques de passerelle API pour vous assurer que la distribution des clés et les hypothèses d'algorithme sont correctes dans tous les environnements.
- Réponse aux incidents : analysez les jetons d'accès problématiques issus des journaux pour déterminer si les échecs viennent d'une structure mal formée, de signatures invalides ou de claims expirés.
- Contrôles de migration d'authentification : comparez les jetons avant et après une migration de fournisseur d'authentification pour valider la compatibilité des algorithmes et vérifier la parité attendue des claims.
- Revues de sécurité en CI : utilisez des rapports de vérification déterministes dans les pipelines de test pour détecter tôt les logiques d'émission de jetons cassées et les erreurs de rotation de clés.
- Formation des développeurs : aidez les équipes à comprendre le fonctionnement interne d'un JWT en visualisant en-têtes, claims et résultats de signature au même endroit avec des diagnostics clairs.
Présentation
Le débogueur et vérificateur de signature JWT est conçu pour le dépannage concret de l'authentification. Il analyse les jetons JWT compacts, décode le JSON d'en-tête et de charge utile, et vérifie les signatures via les API Web Crypto natives du navigateur pour les algorithmes HS, RS et ES courants.
Modes de signature pris en charge
Les algorithmes HMAC ( HS256 , HS384 , HS512 ) sont vérifiés avec un secret partagé. Les algorithmes RSA ( RS256 , RS384 , RS512 ) et les algorithmes ECDSA ( ES256 , ES384 , ES512 ) sont vérifiés à l'aide d'une clé publique PEM. Le vérificateur associe les métadonnées d'algorithme aux réglages correspondants de hachage et d'import de clé.
Diagnostic des claims
Au-delà des contrôles de signature, le rapport signale les problèmes courants de chronologie des claims. Il évalue l'expiration du jeton ( exp ), l'activation non avant ( nbf ) et les horodatages d'émission suspects ( iat ) pour révéler les dérives d'horloge ou les défauts d'émission de jetons qui provoquent souvent des échecs d'authentification.
Limites de sécurité
Cet outil vérifie l'intégrité du jeton et la forme des claims, mais il ne remplace pas les contrôles d'autorisation de bout en bout dans votre backend. Appliquez toujours les contrôles d'émetteur, d'audience, de portée et de révocation dans le middleware de production, même lorsque la validation de signature réussit.
Modèle de confidentialité : tout le travail d'analyse et de vérification des jetons est effectué localement dans votre navigateur. Les valeurs JWT, les secrets partagés et les clés publiques ne sont pas envoyés à des services distants. Cela permet un débogage plus sûr pour les workflows sensibles de développement et de préproduction.
Foire aux questions
L'outil décode les en-têtes et les charges utiles JWT, valide la structure du jeton compact et tente de vérifier la signature selon l'alg de l'en-tête. Il met aussi en évidence les problèmes de chronologie courants des claims, comme des claims exp expirés, des valeurs nbf pas encore actives et des dérives iat suspectes.
Il prend en charge les algorithmes HMAC HS256, HS384 et HS512 avec un secret partagé, les algorithmes RSA RS256, RS384 et RS512 avec une clé publique en PEM, et les algorithmes ECDSA ES256, ES384 et ES512 avec une clé publique PEM plus l'adaptation de signature JOSE pour la vérification.
Pour les jetons HS*, vous avez besoin du secret partagé d'origine. Pour les jetons RS* et ES*, vous avez besoin de la clé publique correspondante au format PEM. Si le matériel de clé est absent, l'outil décode quand même le jeton mais indique que la vérification de signature n'a pas pu être effectuée.
Oui, il gère la sémantique alg=none. Les jetons avec alg=none ne sont considérés structurellement valides que si le segment de signature est vide. Tout segment de signature non vide avec alg=none est signalé comme incohérent et potentiellement dangereux.
Non. Cet outil aide à déboguer l'intégrité du jeton et le contenu des claims, mais les systèmes de production doivent toujours appliquer côté serveur les contrôles d'émetteur, d'audience, de portée et de révocation. La validité de la signature ne garantit pas à elle seule la justesse de l'autorisation.
Oui. Le décodage JWT et la vérification de signature s'exécutent dans votre navigateur via les API Web Crypto. Les jetons, les secrets et les clés ne sont pas envoyés à des serveurs externes, ce qui rend le workflow adapté aux sessions de débogage sensibles.
Oui. Le débogueur et vérificateur de signature JWT est gratuit et ne nécessite aucune inscription. Vous pouvez effectuer un nombre illimité d'inspections de jetons et de contrôles de signature pour le développement, les tests et le dépannage opérationnel.