Lire un JWT en sécurité
Un JSON Web Token contient header, payload et signature. Les deux premières parties sont du JSON encodé avec Base64URL. Elles sont lisibles par conception ; décoder n’est pas faire confiance.
Inspecter sans faire confiance
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));Valider sur le serveur
Vérifiez la signature côté serveur avec l’algorithme et la clé attendus, puis validez issuer, audience, expiration, nonce et claims requis. Ne choisissez jamais un algorithme depuis un header non fiable.
Flux de débogage
Utilisez le décodeur uniquement pour le diagnostic. Retirez les tokens des logs, captures et tickets publics.