issÉmetteur
Identifie l’entité qui a émis le JWT.
Validation: Comparer exactement à un issuer déjà approuvé par l’application.
Référence développeur JWT
Pour déboguer un JWT, je lis chaque claim dans son contexte : issuer, destinataire, période de validité et données d'autorisation comprises par l'application.
48 / 48
issIdentifie l’entité qui a émis le JWT.
Validation: Comparer exactement à un issuer déjà approuvé par l’application.
subIdentifie le sujet représenté par le JWT dans l’espace de noms de l’issuer.
Validation: Interpréter seulement dans l’espace de noms d’un issuer validé.
audIdentifie les destinataires prévus du JWT.
Validation: Exiger la présence de l’audience attendue par le serveur de ressources.
expIndique l’instant après lequel le JWT ne doit plus être accepté.
Validation: Rejeter après exp en n’autorisant qu’une faible tolérance d’horloge configurée.
nbfIndique l’instant avant lequel le JWT ne doit pas être accepté.
Validation: Rejeter avant nbf sauf tolérance d’horloge explicitement configurée.
iatIndique l’instant d’émission du JWT.
Validation: Utiliser pour la politique d’âge/durée et rejeter les valeurs futures invraisemblables.
jtiIdentifiant unique du JWT.
Validation: Associer à un état serveur seulement si replay ou révocation l’exige.
azpIdentifie la partie à laquelle l’ID Token a été émis.
Validation: Contrôler lorsque plusieurs audiences sont présentes ou que la politique client l’exige.
nonceLie un ID Token à la requête d’authentification du navigateur/client.
Validation: Comparer exactement avec le nonce enregistré pour la requête d’autorisation.
auth_timeInstant où l’authentification de l’utilisateur a eu lieu.
Validation: Utiliser lorsque max_age ou la réauthentification dépend de l’âge de l’authentification.
acrClasse de contexte d’authentification atteinte.
Validation: N’accepter que les niveaux d’assurance explicitement reconnus par l’application.
amrMéthodes réellement utilisées pour authentifier l’utilisateur.
Validation: Ne pas déduire un niveau d’assurance de valeurs inconnues; suivre la sémantique de l’issuer.
at_hashValeur dérivée d’un hash qui lie un Access Token à un ID Token.
Validation: Valider quand le flow et le response type OIDC l’exigent.
c_hashValeur dérivée d’un hash qui lie un code d’autorisation à un ID Token.
Validation: Valider quand le response type OIDC l’exige.
s_hashValeur utilisée par certains profils OIDC/FAPI pour lier state à une réponse signée.
Validation: Valider uniquement lorsque le profil OIDC/FAPI actif l’impose.
sidIdentifie une session chez l’OpenID Provider.
Validation: Traiter comme metadata de session liée à l’issuer, pas comme identifiant global utilisateur.
nameNom complet affichable de l’utilisateur.
Validation: Donnée de profil; ne pas l’utiliser comme identifiant d’autorisation stable.
given_namePrénom de l’utilisateur.
Validation: Donnée de présentation; tenir compte de la localisation.
family_nameNom de famille de l’utilisateur.
Validation: Ne pas supposer l’unicité.
middle_nameDeuxième prénom de l’utilisateur.
Validation: Traiter comme donnée de profil facultative.
nicknameSurnom de l’utilisateur.
Validation: Utiliser uniquement pour l’affichage.
preferred_usernameNom court préféré par l’utilisateur.
Validation: Ne pas supposer unicité globale ni immutabilité.
profileURL de la page de profil.
Validation: Valider la gestion de l’URL avant de rendre un lien.
pictureURL de la photo de profil.
Validation: Traiter comme contenu distant non fiable lors de l’affichage.
websiteURL du site web de l’utilisateur.
Validation: Traiter comme donnée de profil non fiable.
emailAdresse e-mail préférée de l’utilisateur.
Validation: Ne considérer l’adresse vérifiée que si email_verified=true et l’issuer est approuvé.
email_verifiedIndique si l’issuer a vérifié le contrôle de l’adresse e-mail.
Validation: S’appuyer dessus seulement avec un issuer et une méthode de vérification de confiance.
genderValeur de genre fournie par l’issuer.
Validation: Limiter la collecte si cette donnée n’est pas nécessaire.
birthdateDate de naissance de l’utilisateur.
Validation: Donnée sensible; ne pas l’utiliser comme facteur d’authentification.
zoneinfoIdentifiant de fuseau horaire.
Validation: Utiliser seulement pour la présentation/préférence.
localePréférence de langue/locale.
Validation: Utiliser pour la présentation, pas pour une décision de confiance.
phone_numberNuméro de téléphone préféré.
Validation: Ne considérer le numéro vérifié que si phone_number_verified=true et l’issuer est approuvé.
phone_number_verifiedIndique si l’issuer a vérifié le contrôle du numéro.
Validation: Interpréter selon la politique et la méthode de vérification de l’issuer.
addressObjet structuré contenant l’adresse postale.
Validation: Valider les champs imbriqués avant affichage et traiter comme donnée sensible.
updated_atInstant de la dernière mise à jour du profil.
Validation: Utiliser uniquement comme metadata de fraîcheur du profil.
client_idIdentifie le client OAuth associé à l’Access Token.
Validation: Comparer seulement si la politique du resource server dépend d’un client précis.
scopePermissions déléguées associées à l’Access Token.
Validation: Autoriser uniquement les scopes connus de la ressource et adaptés à l’audience.
rolesValeurs de rôle utilisées pour l’autorisation.
Validation: Définir la sémantique issuer/resource et refuser par défaut les rôles inconnus.
groupsAppartenance à des groupes utilisée pour l’autorisation.
Validation: Ne pas supposer une nomenclature ou hiérarchie commune entre issuers.
entitlementsDroits ou privilèges accordés au sujet.
Validation: Mapper explicitement chaque entitlement vers une action autorisée.
cnfInformations de confirmation de clé pour la preuve de possession.
Validation: Valider réellement la méthode de confirmation exigée par le token/profil.
actIdentifie l’acteur effectif dans une délégation ou impersonation.
Validation: Distinguer l’acteur du sujet dans les règles d’autorisation et l’audit.
may_actIdentifie les parties autorisées à agir pour le sujet.
Validation: Utiliser seulement avec une politique explicite de délégation/token exchange.
permissionsListe privée d’actions autorisées propre à l’application.
Validation: Définir explicitement issuer, audience et sémantique de chaque permission privée.
roleConvention privée pour un rôle simple ou multiple.
Validation: Ne pas supposer l’équivalence avec roles; mapper par issuer.
tenantConvention privée pour identifier un tenant ou une organisation.
Validation: Ne jamais établir la confiance de l’issuer à partir de tenant seul; recouper avec le contexte authentifié.
org_idIdentifiant d’organisation courant dans les modèles SaaS.
Validation: Traiter comme valeur propre à l’issuer et imposer séparément l’appartenance à la ressource.
token_useConvention fournisseur distinguant l’usage access/identity du token.
Validation: Utiliser uniquement si documenté par l’issuer; préférer les règles standard typ/profile.