qktools

Comprendre le JWT : structure, utilisations et points de sécurité

Publié le 2026-06-06

Comment le serveur sait-il « que c'est bien vous » après la connexion ? Les applications web modernes utilisent couramment le JWT pour transmettre les informations d'identité. Comprendre la structure et les principes du JWT est essentiel pour développer et déboguer les systèmes d'authentification. Ce tutoriel vous aide à comprendre le JWT de manière simple et accessible.

Qu'est-ce qu'un JWT ?

JWT signifie JSON Web Token, un format de token compact utilisé pour transmettre des informations de manière sécurisée entre les parties. Son utilisation la plus courante est l'authentification : après la connexion d'un utilisateur, le serveur émet un JWT, et le client l'inclut ensuite dans chaque requête pour prouver son identité.

Structure en trois parties

Un JWT est composé de trois parties, séparées par des points : Header (en-tête), Payload (charge utile) et Signature (signature), sous la forme xxxxx.yyyyy.zzzzz.

Le Header décrit le type de token et l'algorithme de signature ; le Payload contient les assertions (claims), telles que l'ID utilisateur, le temps de création iat et le temps d'expiration exp ; la Signature est calculée en signant les deux premières parties avec une clé, pour empêcher toute altération.

Le Payload n'est pas chiffré

Une idée fausse courante : le Header et le Payload sont simplement encodés en Base64Url, pas chiffrés. N'importe qui peut décoder un JWT pour voir le contenu du Payload.

Par conséquent, il ne faut jamais stocker des informations sensibles comme des mots de passe ou des numéros de carte bancaire dans le Payload. La signature garantit seulement que le contenu n'a pas été altéré, pas sa confidentialité.

Comment la signature prévient l'altération

La signature est calculée en signant le Header et le Payload avec la clé détenue par le serveur. Si quelqu'un modifie le Payload (par exemple en changeant l'ID utilisateur), la signature recalculée ne correspondra pas, et le serveur déclarera le token invalide.

Justement parce que la vérification de la signature nécessite une clé, les outils purement côté client ne peuvent que « décoder et voir » mais pas « vérifier la signature », ce qui est un design normal et sécurisé.

Méthodes pratiques pour déboguer les JWT

Pour déboguer, il est souvent nécessaire de voir ce que contient un JWT. En utilisant l'outil d'analyse JWT de qktools, en collant le token, vous pouvez décoder localement le Header et le Payload, et l'outil convertit automatiquement le temps d'expiration en une heure lisible et indique si le token est expiré, sans télécharger le token.

Pour mieux comprendre l'encodage Base64Url utilisé, vous pouvez consulter notre article sur Base64, ou essayer vous-même avec un outil de décodage/encodage Base64.

Outils connexes