Questions fréquentes
Mon jeton est-il envoyé quelque part ?
Non. Le décodage et la vérification de signature s'exécutent entièrement dans votre navigateur avec WebCrypto — aucune requête réseau n'est émise avec votre jeton ni votre secret. Cela rend l'outil sûr même pour des jetons de production portant de vrais claims d'utilisateurs.
Pourquoi ne pouvez-vous pas vérifier les jetons RS256 ?
RS256 et les autres familles asymétriques sont vérifiées avec la clé publique du signataire, qui vit sur l'endpoint JWKS de l'émetteur — un outil côté client n'a aucun moyen fiable d'obtenir et de faire confiance à cette clé pour vous. Le décodeur signale ces jetons comme non vérifiables localement au lieu de simuler un résultat. Les jetons HMAC (HS256/384/512) n'exigent que le secret partagé, donc ceux-là sont vérifiés lorsque vous le fournissez.
Que signifie alg=none sur un jeton ?
alg=none déclare que le jeton n'a pas été signé du tout. Les bibliothèques qui acceptent none sont à l'origine de célèbres contournements d'authentification. Le décodeur signale ces jetons comme non protégés, sans segment de signature à vérifier.
Pourquoi exp et iat sont-ils affichés en nombres bruts ?
Parce que c'est ainsi que le jeton les porte — des secondes epoch NumericDate conformément à la RFC 7519. L'outil ne convertit ni n'interprète les claims en silence : la conversion silencieuse est là où les décodeurs mentent, et la valeur brute est la vérité que voit le serveur.
Cet outil peut-il décoder les jetons d'accès OAuth 2.0 ?
Seulement s'ils sont des JWT. De nombreux fournisseurs (Okta, Auth0, Azure AD) émettent des jetons d'accès JWT, et ceux-là se décodent ici. Les jetons opaques — des chaînes aléatoires qui ne sont que des identifiants — n'ont pas de JSON à l'intérieur et ne sont pas des JWT ; aucun décodeur ne peut les transformer en claims.