1. Comprendre la structure JWT
Un JWT comporte trois parties séparées par des points : header.payload.signature. L’en-tête contient l’algorithme de signature (alg) et le type de jeton (typ) ; la charge utile contient les claims réels (ID utilisateur, permissions, heure d’émission, etc.), tous encodés en base64url. La signature correspond à l’en-tête + la charge utile signés avec un secret (ou une clé privée), utilisée pour vérifier que le jeton n’a pas été modifié — mais cet outil ne réalise pas cette vérification.