Chacun peut encoder en Base64URL un en-tête et un payload. Leur lisibilité prouve seulement que les octets sont décodables. La signature n’a de sens qu’avec un algorithme autorisé et une clé fiable.

Quatre questions distinctes

L’analyse contrôle la syntaxe ; la signature relie les octets à une clé ; la validation applique issuer, audience et temps ; l’autorisation décide l’action. Une couche réussie ne garantit pas la suivante.

Ne faites pas confiance à alg

alg est une entrée non fiable, pas une permission de choisir tout vérificateur. Le service doit imposer sa liste et refuser none, substitutions et confusion de types de clés.

Liste de vérification

Après inspection, vérifiez le jeton compact avec une bibliothèque JOSE maintenue dans le service destinataire. Fixez l’algorithme autorisé, choisissez la clé de confiance selon une politique contrôlée, vérifiez la signature avant les claims, puis appliquez issuer, audience, subject, expiration, not-before, tolérance d’horloge et exigences métier. Refusez les en-têtes critiques inattendus et les données ambiguës avant autorisation. JWTLens ne prend volontairement aucune de ces décisions.