Aller au contenu
Aback Tools Logo

Débogueur OAuth2

Décodez et déboguez n'importe quel jeton JWT - jetons d'accès, jetons d'ID et jetons de rafraîchissement. Notre débogueur OAuth2 décode instantanément l'en-tête et la charge utile, identifie le type de jeton, vérifie l'expiration et fournit des explications détaillées pour chaque revendication, y compris les avertissements de sécurité. Tout le traitement se fait localement dans votre navigateur - aucune donnée n'est envoyée à un serveur. Entièrement gratuit, sans inscription.

OAuth2 Debugger

Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.

Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.

Example:

Pourquoi utiliser notre débogueur OAuth2 ?

  • Décodage instantané des jetons JWT : collez n'importe quel jeton JWT et décodez instantanément son en-tête et sa charge utile. L'outil analyse automatiquement les segments JSON encodés en base64, identifie le type de jeton (jeton d'accès, jeton d'ID ou jeton de rafraîchissement) et affiche toutes les revendications dans un format clair et organisé.
  • Validation de l'expiration et contrôles de sécurité : vérifie automatiquement si un jeton a expiré ou est encore valide, avec des indicateurs visuels clairs. Détecte les problèmes de sécurité comme les algorithmes manquants, les émetteurs qui ne sont pas des URL et les revendications de sécurité critiques. Chaque revendication comporte un badge d'importance pour savoir sur quoi se concentrer.
  • Décodage complet des revendications : décode et explique plus de 30 revendications JWT standard, dont iss, sub, aud, exp, scope, client_id et roles. Chaque revendication a une description en langage clair de ce qu'elle signifie et de son importance. Les revendications personnalisées sont également affichées avec leurs valeurs brutes.
  • Traitement 100% côté client : tout le décodage des jetons se fait localement dans votre navigateur grâce au décodage base64 intégré. Vos jetons ne sont jamais envoyés à un serveur, ni stockés, ni journalisés. Sans inscription, sans clés API, aucune donnée ne quitte votre appareil. Inclut des jetons d'exemple pour tester.

Cas d'usage courants du débogueur OAuth2

  • Débogage des flux d'authentification OAuth2 : lorsqu'un flux d'authentification OAuth2 ou OIDC échoue, décodez vos jetons pour inspecter les revendications. Vérifiez si l'émetteur correspond, si les portées sont correctement accordées, si l'audience est valide et si le jeton a la bonne expiration. Identifiez rapidement les erreurs de configuration.
  • Analyse de jetons de sécurité : les chercheurs en sécurité et les testeurs d'intrusion peuvent décoder les jetons pour analyser leur contenu sans les envoyer à un service externe. Détectez l'exposition de données sensibles dans les revendications, vérifiez l'utilisation des algorithmes et inspectez la structure du jeton au regard des bonnes pratiques de sécurité.
  • Développement et intégration d'API : lors de l'intégration avec une API protégée par OAuth2, décodez les jetons d'accès pour vérifier qu'ils contiennent les revendications, les portées et l'audience attendus. Testez différents types de jetons et comprenez quelles informations sont disponibles pour les décisions d'autorisation.
  • Apprentissage des standards JWT et OAuth2 : utilisez le débogueur pour apprendre comment les JWT sont structurés. Voyez comment l'en-tête définit l'algorithme de signature, comment la charge utile porte les revendications et comment la signature assure l'intégrité. Les descriptions détaillées des revendications en font un excellent outil d'apprentissage.
  • Vérification de jetons multi-fournisseurs : décodez des jetons de différents fournisseurs OAuth2 (Google, Auth0, Azure AD, Okta, Keycloak) et comparez leurs structures de revendications. Chaque fournisseur utilise des revendications et des formats légèrement différents - le débogueur vous aide à comprendre ces différences.
  • Résolution des problèmes d'expiration des jetons : lorsque des utilisateurs signalent des déconnexions inattendues, décodez leurs jetons pour vérifier l'heure d'expiration. Le débogueur indique exactement quand le jeton a été émis et quand il expire, vous aidant à déterminer si des durées de vie courtes ou des décalages d'horloge posent problème.

Que sont les jetons JWT ?

Les JSON Web Tokens (JWT) sont un moyen compact et compatible URL de représenter des revendications entre deux parties. Ils se composent de trois parties séparées par des points : un en-tête qui décrit l'algorithme de signature et le type de jeton, une charge utile qui contient les revendications (données) et une signature facultative qui vérifie que le jeton n'a pas été altéré. Les JWT sont couramment utilisés dans OAuth 2.0 et OpenID Connect (OIDC) pour les jetons d'accès et les jetons d'ID.

Comment fonctionne notre débogueur OAuth2

  1. Collez votre jeton - Collez n'importe quel jeton JWT dans la zone de saisie. L'outil détecte automatiquement les trois segments séparés par des points (en-tête.chargeutile.signature).
  2. Décodage automatique - L'outil décode chaque segment encodé en base64url à l'aide de la fonction atob() intégrée de votre navigateur, analyse le JSON et extrait toutes les revendications.
  3. Analyse et affichage - Le type de jeton est identifié, l'expiration est comparée à l'heure actuelle, et chaque revendication est affichée avec son niveau d'importance, sa description et les éventuels avertissements de sécurité.

Types de jetons que vous pouvez décoder

  • Jetons d'accès - Utilisés pour accéder à des ressources d'API protégées. Contiennent des revendications comme scope, client_id et la partie autorisée (azp). Généralement de courte durée de vie.
  • Jetons d'ID - Utilisés dans OpenID Connect pour authentifier les utilisateurs. Contiennent des revendications d'identité comme le nom, l'e-mail, la photo et le nonce pour la protection contre la relecture.
  • Jetons de rafraîchissement - Jetons de longue durée utilisés pour obtenir de nouveaux jetons d'accès sans interaction de l'utilisateur. Contiennent généralement moins de revendications.
  • Jetons opaques - Jetons qui ne peuvent pas être décodés car ils ne contiennent aucune donnée JSON analysable. Ils doivent être validés via un point de terminaison d'introspection.

Confidentialité, sécurité et disponibilité

Votre confidentialité est notre priorité. Tout le décodage des jetons est effectué entièrement dans votre navigateur à l'aide de la fonction atob() intégrée - vos jetons ne sont jamais envoyés à un serveur, et aucune donnée n'est journalisée ni stockée. Le débogueur OAuth2 est entièrement gratuit, sans inscription, sans clés API et sans limite d'utilisation. Veuillez toutefois noter que coller des jetons contenant des informations sensibles dans n'importe quel outil en ligne comporte un risque inhérent - soyez prudent et tenez compte de la sensibilité des données de vos jetons.

Foire aux questions

Un JSON Web Token (JWT) est un moyen compact et compatible URL de représenter des revendications entre deux parties. Il se compose de trois parties encodées en base64 séparées par des points : un en-tête (algorithme et type de jeton), une charge utile (les données/revendications réelles) et une signature (pour vérifier l'intégrité). Les JWT sont largement utilisés dans OAuth 2.0 et OpenID Connect.

Tout le décodage des jetons se fait entièrement dans votre navigateur à l'aide de la fonction atob() intégrée. Votre jeton n'est jamais envoyé à un serveur, ni stocké, ni journalisé. Vous devez toutefois toujours rester prudent lorsque vous collez des jetons contenant des données sensibles dans un outil en ligne.

Non. Cet outil décode l'en-tête et la charge utile d'un JWT afin que vous puissiez inspecter leur contenu, mais il ne vérifie pas la signature cryptographique. La vérification de la signature nécessite la clé publique ou le secret partagé de l'émetteur, auxquels cet outil n'a pas accès.

Un jeton d'accès sert à accéder à des ressources d'API protégées et contient généralement des portées, client_id et la partie autorisée. Un jeton d'ID est utilisé dans OpenID Connect pour authentifier l'utilisateur et contient des informations d'identité comme le nom, l'e-mail et la photo.

La revendication exp (heure d'expiration) indique quand le jeton expire. Si l'heure actuelle dépasse l'horodatage exp, le jeton est considéré comme expiré et sera rejeté. Vous devrez obtenir un nouveau jeton, généralement à l'aide d'un jeton de rafraîchissement ou en vous réauthentifiant.

Un jeton opaque est un jeton dont le format n'est pas analysable - il ne contient aucune donnée JSON encodée en base64. Contrairement aux JWT, les jetons opaques ne peuvent pas être décodés localement et doivent être validés via le point de terminaison d'introspection du serveur d'autorisation.

Oui, tant que le jeton est un JWT (identifiable par ses trois segments séparés par des points). Les fournisseurs courants qui utilisent des jetons d'accès JWT incluent Auth0, Okta, Azure AD, Amazon Cognito et Keycloak.

Les revendications enregistrées standard incluent iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant), iat (émis à) et jti (ID du JWT). Les revendications spécifiques à OAuth2 incluent scope, client_id, azp, nonce et des revendications d'identité comme le nom, l'e-mail et les rôles.

Si un jeton n'a pas de revendication exp (heure d'expiration), cela signifie qu'il n'expire pas et reste valide indéfiniment - ou jusqu'à ce que le fournisseur le révoque. C'est inhabituel pour des jetons d'accès, mais cela peut arriver avec certaines implémentations de jetons personnalisées.

Oui ! Le Débogueur OAuth2 est entièrement gratuit, sans inscription, sans compte et sans clés API. Tout le décodage des jetons se fait localement dans votre navigateur - aucune donnée n'est envoyée à un serveur.