À propos de JWT Decoder - JSON Web Tokens
Décodez, inspectez et vérifiez les jetons Web JSON (JWT). Rien ne quitte votre téléphone.
Un jeton Web JSON (JWT) est une authentification. Cette application le décode, explique son contenu et
vérifie sa signature, le tout sur votre appareil, sans accès réseau.
DÉCODEZ TOUT ÉLÉMENT AU FORMAT DE JETON
Collez un jeton ou envoyez-en un ici depuis une autre application : sélectionnez-le dans un journal, une commande curl, un en-tête d'autorisation ou une réponse JSON, puis utilisez Partager ou l'option
Décoder le JWT dans le menu contextuel. Le jeton est extrait du texte qui l'entoure.
Les jetons signés (JWS) et chiffrés (JWE) sont tous deux reconnus. Les revendications d'un JWE sont inaccessibles sans la clé privée du destinataire. L'application l'indique donc et affiche ce que révèle l'en-tête protégé, au lieu de déclarer un jeton valide comme corrompu.
Lorsqu'un jeton est endommagé, vous obtenez tout de même les informations lisibles : une charge utile tronquée n'empêche pas l'en-tête de mentionner l'algorithme et l'identifiant de la clé.
LISEZ LES REVENDICATIONS, PAS LE BASE64
Chaque revendication enregistrée est nommée et expliquée : émetteur, sujet, public,
expiration, date limite, date d'émission, identifiant du jeton. Les revendications temporelles s'affichent sous forme de date réelle,
ainsi que le délai restant (par exemple : « expiré il y a 4 heures », « dans 12 minutes »), en heure locale, UTC ou en secondes.
Le public fonctionne qu'il s'agisse d'une chaîne de caractères unique ou d'une liste. Environ quatre-vingt-dix noms de revendications sont reconnus,
y compris ceux d'OpenID Connect et ceux des fournisseurs (Microsoft Entra, Firebase, AWS Cognito, Auth0 et Keycloak), ce qui vous permet d'identifier
le système qui a émis le jeton.
VÉRIFIER LA SIGNATURE
• HS256, HS384, HS512 avec un secret partagé — sous forme de texte, base64, base64url ou
hexadécimal, à choisir par vous plutôt que de laisser l’application deviner
• RS256/384/512, PS256/384/512, ES256/384/512 et ES256K avec une clé publique
• Clés acceptées sous forme de PEM, de certificat X.509, de JWK ou de fichier jwks.json complet —
dans ce cas, l’identifiant de clé du jeton sélectionne l’entrée appropriée
Le verdict n’est jamais un simple oui ou non. « Ne correspond pas », « Type de clé incorrect »,
« Courbe incorrecte » et « Cet algorithme ne peut pas être vérifié ici » sont quatre réponses différentes,
et vous obtenez la bonne. Une signature vérifiée mais encodée en DER
plutôt que sous la forme brute souhaitée par JOSE est considérée comme valide, et
sera néanmoins rejetée ailleurs.
IDENTIFIEZ LES PROBLÈMES
Trente-cinq anomalies, expliquées en quelques mots plutôt qu'en jargon technique :
• « alg » est défini sur « none », ce qui permet à n'importe qui de créer le jeton.
• Le nom de l'algorithme ne correspond à aucune casse enregistrée.
• Une clé est intégrée à l'en-tête, ou un en-tête pointe vers une clé distante.
• L'extension « crit » est censée être comprise par le vérificateur, mais ne l'est pas.
• « nbf » précède ou suit « exp », ce qui rend le jeton invalide à tout moment.
• « exp » est émis en millisecondes, microsecondes ou nanosecondes.
• La même revendication apparaît deux fois, ce que différentes bibliothèques interprètent différemment.
• Aucun public n'est spécifié, donc rien ne lie le jeton au service qui le reçoit.
• Une signature ECDSA de longueur inadaptée à sa courbe.
• Et surtout : la charge utile est signée, et non
chiffrée. Toute personne détenant le jeton peut lire toutes ses revendications.
CONÇU POUR DES ACTIVITÉS DONT VOUS N'AVEZ PAS CONFIANCE
Aucun jeton, clé ou secret n'est transmis, et les clés et secrets ne sont jamais
enregistrés — ils existent uniquement lorsque l'écran est ouvert.
Les jetons récents sont conservés sur l'appareil pour que vous puissiez y revenir. La liste affiche un
jeton masqué et demande confirmation avant d'en révéler un ; la capacité de stockage est limitée et effaçable,
et elle est exclue de la sauvegarde cloud d'Android et du transfert entre appareils, de sorte qu'un jeton enregistré ne quitte jamais le téléphone. La désactivation de cette fonctionnalité supprime les éléments
déjà présents.
ÉGALEMENT
• Modes clair et sombre, selon les paramètres de votre système
• Dix langues
• Couleurs syntaxiques pour la charge utile et l'en-tête, les nombres sont affichés tels qu'ils sont écrits
• Tolérance de décalage horaire configurable, pour que le verdict corresponde à celui qu'un serveur
avec une horloge légèrement différente déciderait
• Jetons imbriqués : si la charge utile est elle-même un JWT, ouvrez-la
What's new in the latest 1.0.0
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
Informations JWT Decoder - JSON Web Tokens APK
Vieilles versions de JWT Decoder - JSON Web Tokens
Téléchargement super rapide et sûr via l'application APKPure
Un clic pour installer les fichiers XAPK/APK sur Android!







