- Validez le JWT.
-
Vérifiez les claims standard supplémentaires. Si vous avez effectué la validation JWT standard, vous avez déjà décodé le payload du JWT et examiné ses claims standard. Les claims supplémentaires à vérifier pour les jetons d’identité comprennent :
- Audience du jeton (
aud, string) : La valeur d’audience du jeton doit correspondre au client ID de l’application, tel qu’il est défini dans les Settings de l’application, dans le champ Client ID. - Nonce (
nonce, string) : Il est recommandé de transmettre un nonce dans la requête de jeton (obligatoire pour le flux implicite) pour aider à prévenir les attaques par rejeu. La valeur du nonce dans le jeton doit correspondre exactement au nonce d’origine envoyé dans la requête. Consultez Atténuer les attaques par rejeu pour en savoir plus.
- Audience du jeton (
Valider le jeton d’identité
Validez les jetons d’identité Auth0 dans votre application en vérifiant leur signature, les claims standard et le nonce facultatif afin de confirmer l’identité de l’utilisateur.
Un jeton d’identité, qui contient des attributs du profil utilisateur, est utilisé par une application et sert généralement à l’affichage de l’interface utilisateur. Auth0 émet tous les au format JSON Web Token (JWT).
Si l’une de ces vérifications échoue, le jeton est considéré comme invalide et la requête doit être rejetée.