Utilisez alg none, un petit payload et une signature vide après le dernier point. JWTLens affiche la forme, indique une signature vide et garde tout non vérifié.

La structure n’accorde aucun droit

Un analyseur peut reconnaître une sérialisation non sécurisée, mais l’application doit la refuser sauf protocole explicite. alg none décrit des octets, jamais leur sécurité.

Liste de vérification

Après inspection, vérifiez le jeton compact avec une bibliothèque JOSE maintenue dans le service destinataire. Fixez l’algorithme autorisé, choisissez la clé de confiance selon une politique contrôlée, vérifiez la signature avant les claims, puis appliquez issuer, audience, subject, expiration, not-before, tolérance d’horloge et exigences métier. Refusez les en-têtes critiques inattendus et les données ambiguës avant autorisation. JWTLens ne prend volontairement aucune de ces décisions.