TokenGUARD - inspecteur
Inspecteur TokenGUARD

1. Presentation

TokenGUARD est un inspecteur de jetons JWT gratuit et 100% hors-ligne. Un JWT (JSON Web Token) est un jeton porteur compose de trois segments encodes en Base64Url : header.payload.signature. TokenGUARD decode le header et les claims, interprete les champs, signale les risques et peut verifier la signature.

Aucun jeton n'est transmis sur le reseau : tout le traitement se fait localement dans l'application. C'est un outil de diagnostic pour developpeurs et equipes IAM / M365 / Azure.

2. Installation

Application WPF .NET (Windows). Application autonome, sans dependance externe.

  1. Ouvrir TokenGUARD.csproj dans Visual Studio (cible net10.0-windows).
  2. Compiler / lancer. Aucun paquet NuGet ni configuration requis.

3. Utilisation

  1. Collez un jeton dans la zone du haut (le prefixe Bearer est accepte et retire automatiquement).
  2. Cliquez sur Decoder.
  3. Exemple insere un jeton de demonstration (HS256, claims facon Entra) et pre-remplit le secret pour tester la verification. Effacer reinitialise tout.

4. Lecture des resultats

Header et Payload

Les deux JSON sont affiches formates. Le header contient l'algorithme (alg), le type (typ) et l'identifiant de cle (kid). Le payload contient les claims.

Claims interpretes

Chaque claim est liste avec sa valeur et sa signification. Les champs de temps (exp, nbf, iat) sont convertis en dates lisibles.

Validite temporelle

Resume colore : valide encore ..., expire depuis ... ou pas encore valide.

Analyse de risque

Signale par exemple : alg = none (jeton non signe), HMAC symetrique, absence de exp, duree de vie excessive, aud / iss manquants, iat dans le futur.

5. Verification de signature

Optionnelle et hors-ligne. Renseignez le materiel de cle puis Verifier la signature :

AlgorithmeCle a fournir
HS256 / HS384 / HS512Le secret partage (texte).
RS256 / RS384 / RS512, PS*La cle publique au format PEM (-----BEGIN PUBLIC KEY-----).
ES256 / ES384La cle publique ECDSA au format PEM.

Resultat : valide, invalide, ou non pris en charge. La comparaison HMAC est a temps constant.

6. Claims Entra courants

ClaimSignification
tidTenant Entra
oidIdentifiant d'objet de l'utilisateur/SP
upn / preferred_usernameIdentifiant de connexion
scpScopes delegues (permissions d'un flux utilisateur)
rolesRoles applicatifs (app-only ou d'app)
appid / azpApplication appelante
amrMethodes d'authentification (ex. pwd, mfa)
verVersion du jeton (1.0 / 2.0)

7. Confidentialite

TokenGUARD ne fait aucune requete reseau. Les jetons colles, secrets et cles restent en memoire locale et ne sont jamais enregistres ni transmis. Fermez l'application efface tout.

8. Depannage

SymptomePiste
"Format JWT invalide"Le jeton doit avoir 3 segments separes par des points. 5 segments = JWE chiffre (non decodable sans cle).
"Base64Url invalide"Le jeton a ete tronque au copier-coller ; recopiez-le en entier.
Signature HMAC invalideMauvais secret, ou le jeton n'est pas signe avec ce secret.
Signature RSA/ECDSA invalideLa cle publique ne correspond pas a la cle privee de signature (mauvais kid).