Coller un Bearer pour voir sub, exp, alg. N’importe qui peut lire ces deux parties : ce n’est pas chiffré. On ne vérifie pas la signature et on ne déchiffre pas un JWE.
Un 401, un cookie trop gros, un Authorization: Bearer dans l’onglet Réseau : vous voulez voir ce qu’il y a dedans sans le coller au premier site venu. Le job : lire, pas faire confiance.
Un JWT JWS a la forme xxxxx.yyyyy.zzzzz. Les deux premiers morceaux sont du Base64URL, pas un coffre. La troisième partie est la signature : on ne la vérifie pas.
Ce que vous regardez
- Header :
alg,typ. Alerte sialgvautnone. - Payload :
sub,iss,aud,exp,iat,nbf, plus les claims maison (role,tenant…). - Dates : un
exppassé explique souvent un logout ; unexpdans vingt ans mérite une question.
Ce n’est pas chiffrer en AES. Ce n’est pas hacher une chaîne.
Comment l’utiliser
- Collez le jeton complet (trois segments, points inclus).
- Lisez header et payload dans l’onglet. Rien n’est envoyé.
- Pour autoriser un utilisateur en vrai, la vérif de signature se fait côté serveur, avec une bibliothèque — pas avec un décodeur web.