Référence développeur JWT

Référence des Claims JWT

Pour déboguer un JWT, je lis chaque claim dans son contexte : issuer, destinataire, période de validité et données d'autorisation comprises par l'application.

48 / 48

Claims JWT enregistrés

iss

Émetteur

stringRFC 7519 §4.1.1

Identifie l’entité qui a émis le JWT.

Validation: Comparer exactement à un issuer déjà approuvé par l’application.

sub

Sujet

stringRFC 7519 §4.1.2

Identifie le sujet représenté par le JWT dans l’espace de noms de l’issuer.

Validation: Interpréter seulement dans l’espace de noms d’un issuer validé.

aud

Audience

string | string[]RFC 7519 §4.1.3

Identifie les destinataires prévus du JWT.

Validation: Exiger la présence de l’audience attendue par le serveur de ressources.

exp

Expiration

NumericDateRFC 7519 §4.1.4

Indique l’instant après lequel le JWT ne doit plus être accepté.

Validation: Rejeter après exp en n’autorisant qu’une faible tolérance d’horloge configurée.

nbf

Pas avant

NumericDateRFC 7519 §4.1.5

Indique l’instant avant lequel le JWT ne doit pas être accepté.

Validation: Rejeter avant nbf sauf tolérance d’horloge explicitement configurée.

iat

Émis à

NumericDateRFC 7519 §4.1.6

Indique l’instant d’émission du JWT.

Validation: Utiliser pour la politique d’âge/durée et rejeter les valeurs futures invraisemblables.

jti

ID JWT

stringRFC 7519 §4.1.7

Identifiant unique du JWT.

Validation: Associer à un état serveur seulement si replay ou révocation l’exige.

Identité et ID Token OpenID Connect

azp

Partie autorisée

stringOIDC Core §2

Identifie la partie à laquelle l’ID Token a été émis.

Validation: Contrôler lorsque plusieurs audiences sont présentes ou que la politique client l’exige.

nonce

Nonce

stringOIDC Core §2

Lie un ID Token à la requête d’authentification du navigateur/client.

Validation: Comparer exactement avec le nonce enregistré pour la requête d’autorisation.

auth_time

Heure d’authentification

NumericDateOIDC Core §2

Instant où l’authentification de l’utilisateur a eu lieu.

Validation: Utiliser lorsque max_age ou la réauthentification dépend de l’âge de l’authentification.

acr

Classe de contexte d’authentification

stringOIDC Core §2

Classe de contexte d’authentification atteinte.

Validation: N’accepter que les niveaux d’assurance explicitement reconnus par l’application.

amr

Méthodes d’authentification

string[]OIDC Core §2

Méthodes réellement utilisées pour authentifier l’utilisateur.

Validation: Ne pas déduire un niveau d’assurance de valeurs inconnues; suivre la sémantique de l’issuer.

at_hash

Hash de l’Access Token

stringOIDC Core §3.1.3.6

Valeur dérivée d’un hash qui lie un Access Token à un ID Token.

Validation: Valider quand le flow et le response type OIDC l’exigent.

c_hash

Hash du code d’autorisation

stringOIDC Core §3.3.2.11

Valeur dérivée d’un hash qui lie un code d’autorisation à un ID Token.

Validation: Valider quand le response type OIDC l’exige.

s_hash

Hash de state

stringOIDC FAPI / registered claim

Valeur utilisée par certains profils OIDC/FAPI pour lier state à une réponse signée.

Validation: Valider uniquement lorsque le profil OIDC/FAPI actif l’impose.

sid

ID de session

stringOpenID Connect Session Management

Identifie une session chez l’OpenID Provider.

Validation: Traiter comme metadata de session liée à l’issuer, pas comme identifiant global utilisateur.

name

Nom complet

stringOIDC Core §5.1

Nom complet affichable de l’utilisateur.

Validation: Donnée de profil; ne pas l’utiliser comme identifiant d’autorisation stable.

given_name

Prénom

stringOIDC Core §5.1

Prénom de l’utilisateur.

Validation: Donnée de présentation; tenir compte de la localisation.

family_name

Nom de famille

stringOIDC Core §5.1

Nom de famille de l’utilisateur.

Validation: Ne pas supposer l’unicité.

middle_name

Deuxième prénom

stringOIDC Core §5.1

Deuxième prénom de l’utilisateur.

Validation: Traiter comme donnée de profil facultative.

nickname

Surnom

stringOIDC Core §5.1

Surnom de l’utilisateur.

Validation: Utiliser uniquement pour l’affichage.

preferred_username

Nom d’utilisateur préféré

stringOIDC Core §5.1

Nom court préféré par l’utilisateur.

Validation: Ne pas supposer unicité globale ni immutabilité.

profile

URL de profil

URL stringOIDC Core §5.1

URL de la page de profil.

Validation: Valider la gestion de l’URL avant de rendre un lien.

picture

URL de photo

URL stringOIDC Core §5.1

URL de la photo de profil.

Validation: Traiter comme contenu distant non fiable lors de l’affichage.

website

URL du site

URL stringOIDC Core §5.1

URL du site web de l’utilisateur.

Validation: Traiter comme donnée de profil non fiable.

email

E-mail

stringOIDC Core §5.1

Adresse e-mail préférée de l’utilisateur.

Validation: Ne considérer l’adresse vérifiée que si email_verified=true et l’issuer est approuvé.

email_verified

E-mail vérifié

booleanOIDC Core §5.1

Indique si l’issuer a vérifié le contrôle de l’adresse e-mail.

Validation: S’appuyer dessus seulement avec un issuer et une méthode de vérification de confiance.

gender

Genre

stringOIDC Core §5.1

Valeur de genre fournie par l’issuer.

Validation: Limiter la collecte si cette donnée n’est pas nécessaire.

birthdate

Date de naissance

stringOIDC Core §5.1

Date de naissance de l’utilisateur.

Validation: Donnée sensible; ne pas l’utiliser comme facteur d’authentification.

zoneinfo

Fuseau horaire

stringOIDC Core §5.1

Identifiant de fuseau horaire.

Validation: Utiliser seulement pour la présentation/préférence.

locale

Locale

BCP 47 stringOIDC Core §5.1

Préférence de langue/locale.

Validation: Utiliser pour la présentation, pas pour une décision de confiance.

phone_number

Numéro de téléphone

stringOIDC Core §5.1

Numéro de téléphone préféré.

Validation: Ne considérer le numéro vérifié que si phone_number_verified=true et l’issuer est approuvé.

phone_number_verified

Téléphone vérifié

booleanOIDC Core §5.1

Indique si l’issuer a vérifié le contrôle du numéro.

Validation: Interpréter selon la politique et la méthode de vérification de l’issuer.

address

Adresse postale

objectOIDC Core §5.1

Objet structuré contenant l’adresse postale.

Validation: Valider les champs imbriqués avant affichage et traiter comme donnée sensible.

updated_at

Mise à jour du profil

NumericDateOIDC Core §5.1

Instant de la dernière mise à jour du profil.

Validation: Utiliser uniquement comme metadata de fraîcheur du profil.

Access Token OAuth et autorisation

client_id

ID client

stringRFC 9068 §2.2

Identifie le client OAuth associé à l’Access Token.

Validation: Comparer seulement si la politique du resource server dépend d’un client précis.

scope

Scopes OAuth

space-delimited stringRFC 9068 §2.2.3 / RFC 8693

Permissions déléguées associées à l’Access Token.

Validation: Autoriser uniquement les scopes connus de la ressource et adaptés à l’audience.

roles

Rôles

string[]RFC 9068 §2.2.3.1 / RFC 7643

Valeurs de rôle utilisées pour l’autorisation.

Validation: Définir la sémantique issuer/resource et refuser par défaut les rôles inconnus.

groups

Groupes

string[]RFC 9068 §2.2.3.1 / RFC 7643

Appartenance à des groupes utilisée pour l’autorisation.

Validation: Ne pas supposer une nomenclature ou hiérarchie commune entre issuers.

entitlements

Droits

string[]RFC 9068 §2.2.3.1 / RFC 7643

Droits ou privilèges accordés au sujet.

Validation: Mapper explicitement chaque entitlement vers une action autorisée.

cnf

Confirmation

objectRFC 7800

Informations de confirmation de clé pour la preuve de possession.

Validation: Valider réellement la méthode de confirmation exigée par le token/profil.

act

Acteur

objectRFC 8693 §4.1

Identifie l’acteur effectif dans une délégation ou impersonation.

Validation: Distinguer l’acteur du sujet dans les règles d’autorisation et l’audit.

may_act

Peut agir

objectRFC 8693 §4.4

Identifie les parties autorisées à agir pour le sujet.

Validation: Utiliser seulement avec une politique explicite de délégation/token exchange.

Autorisation privée / fournisseur

permissions

Permissions

string[]Private claim

Liste privée d’actions autorisées propre à l’application.

Validation: Définir explicitement issuer, audience et sémantique de chaque permission privée.

role

Rôle

string | string[]Private claim

Convention privée pour un rôle simple ou multiple.

Validation: Ne pas supposer l’équivalence avec roles; mapper par issuer.

tenant

Tenant

stringPrivate claim

Convention privée pour identifier un tenant ou une organisation.

Validation: Ne jamais établir la confiance de l’issuer à partir de tenant seul; recouper avec le contexte authentifié.

org_id

ID d’organisation

stringPrivate claim

Identifiant d’organisation courant dans les modèles SaaS.

Validation: Traiter comme valeur propre à l’issuer et imposer séparément l’appartenance à la ressource.

token_use

Usage du token

stringVendor/private claim

Convention fournisseur distinguant l’usage access/identity du token.

Validation: Utiliser uniquement si documenté par l’issuer; préférer les règles standard typ/profile.