tomai
Connexion

Ce qu'un JWT révèle — et pourquoi coller un token de production en ligne est risqué

Un JSON Web Token ressemble à du charabia, mais il a exactement trois parties séparées par des points : header, payload, signature. Comprendre le rôle de chacune est une compétence de sécurité.

La signature empêche la falsification — pas la lecture

Header et payload sont du Base64URL ordinaire : quiconque tient le token lit sans effort les claims — id utilisateur, email, rôles, expiration. La signature prouve seulement que le payload n'a pas été modifié par quelqu'un sans la clé.

Le piège classique : alg=none

Si un serveur accepte des tokens dont l'algorithme vaut none, la signature est entièrement ignorée — une célèbre classe de failles de prise de contrôle. Un serveur doit épingler l'algorithme attendu.

Ne collez jamais un token de production n'importe où

Un token de session est une credential bearer : qui le tient agit comme vous jusqu'à expiration. Coller un token actif dans un décodeur inconnu remet votre session à ce site. Pour l'inspecter, utilisez un outil qui décode localement dans le navigateur — comme notre décodeur JWT, qui n'envoie rien — et préférez d'emblée des tokens de test.

Checklist rapide

  • Vérifiez exp avant de faire confiance
  • Confirmez que l'algorithme est celui attendu par le serveur
  • Tout token est lisible, jamais secret

Inspecter un token sans risque : décodage local — header et payload s'affichent aussitôt, rien n'est transmis.