Qu'est-ce que le décodage JWT ?
Le décodage JWT est le processus qui décompose un token JWT en ses composants (En-tête, Payload, Signature) et affiche leur contenu. Le décodage ne nécessite pas de clé secrète car les parties En-tête et Payload d'un JWT ne sont que des données JSON encodées en Base64.
Décomposition de la structure JWT
En-tête : Contient le type de token (typ) et l'algorithme de signature (alg)
Payload : Contient les revendications telles que les informations utilisateur, la date d'expiration, etc.
Signature : Utilisée pour vérifier l'intégrité du token, nécessite une clé secrète pour la vérification
Champs de payload courants
- iss (Issuer) : Émetteur du token
- sub (Subject) : Sujet du token, généralement un ID utilisateur
- aud (Audience) : Destinataire du token
- exp (Expiration) : Date d'expiration du token
- iat (Issued At) : Date d'émission du token
- nbf (Not Before) : Token valide à partir de cette date
Rappels de sécurité
- L'en-tête et le payload JWT sont encodés en Base64 et peuvent être décodés par n'importe qui
- Ne stockez pas d'informations sensibles dans le JWT, comme des mots de passe ou des numéros de carte bancaire
- Décoder un JWT n'est pas la même chose que vérifier un JWT - la vérification nécessite une clé secrète
- Vérifiez toujours la date d'expiration du JWT et les autres champs importants