Un JWT signé courant contient header.payload.signature. Il utilise Base64URL sans remplissage ordinaire. En-tête et payload doivent être des objets JSON UTF-8 ; la signature reste binaire.

Base64URL canonique compte

Le décodage strict refuse +, /, =, restes impossibles et bits finaux non nuls. Plusieurs écritures des mêmes octets compliquent journaux et contrôles.

L’ambiguïté JSON est évitable

Les noms dupliqués peuvent être interprétés différemment. JWTLens les refuse à toute profondeur et conserve le texte numérique pour éviter l’arrondi des grands entiers.

Liste de vérification

Après inspection, vérifiez le jeton compact avec une bibliothèque JOSE maintenue dans le service destinataire. Fixez l’algorithme autorisé, choisissez la clé de confiance selon une politique contrôlée, vérifiez la signature avant les claims, puis appliquez issuer, audience, subject, expiration, not-before, tolérance d’horloge et exigences métier. Refusez les en-têtes critiques inattendus et les données ambiguës avant autorisation. JWTLens ne prend volontairement aucune de ces décisions.