Diagnostic JWT avancé
Analyseur de Sécurité JWT
Inspecte alg=none, algorithmes inattendus, URLs de clés contrôlées par le jeton, kid suspect, temps, issuer et audience.
Politique des headers JOSE
Ce que l'analyse vérifie — et ne prouve pas
Allowlist, issuer, audience et durée maximale sont des politiques applicatives et ne sont contrôlés strictement que si vous les fournissez.
Un rapport sans alerte n'est pas une vérification cryptographique. Vérifiez la signature avec une clé/JWKS de confiance.
L'analyse s'exécute dans le navigateur. Préférez un jeton synthétique.
Outils avancés associés
JWT Diff
Comparez deux JWT champ par champ après refresh, login, changement d'environnement ou rotation de clés.
Vérificateur OIDC Discovery
Vérifiez le metadata OIDC/OAuth depuis un issuer et contrôlez issuer, JWKS et endpoints.
Inspecteur JWK
Inspectez une JWK, détectez du matériel privé et calculez localement le thumbprint SHA-256 RFC 7638.