Guides Base64

Lire un JWT en sécurité

Un JSON Web Token contient header, payload et signature. Les deux premières parties sont du JSON encodé avec Base64URL. Elles sont lisibles par conception ; décoder n’est pas faire confiance.

Inspecter sans faire confiance

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

Valider sur le serveur

Vérifiez la signature côté serveur avec l’algorithme et la clé attendus, puis validez issuer, audience, expiration, nonce et claims requis. Ne choisissez jamais un algorithme depuis un header non fiable.

Flux de débogage

Utilisez le décodeur uniquement pour le diagnostic. Retirez les tokens des logs, captures et tickets publics.