Skip to main content
Un jeton d’identité, qui contient des attributs du profil utilisateur, est utilisé par une application et sert généralement à l’affichage de l’interface utilisateur. Auth0 émet tous les au format JSON Web Token (JWT). Si l’une de ces vérifications échoue, le jeton est considéré comme invalide et la requête doit être rejetée.
  1. Validez le JWT.
  2. Vérifiez les claims standard supplémentaires. Si vous avez effectué la validation JWT standard, vous avez déjà décodé le payload du JWT et examiné ses claims standard. Les claims supplémentaires à vérifier pour les jetons d’identité comprennent :
    • Audience du jeton (aud, string) : La valeur d’audience du jeton doit correspondre au client ID de l’application, tel qu’il est défini dans les Settings de l’application, dans le champ Client ID.
    • Nonce (nonce, string) : Il est recommandé de transmettre un nonce dans la requête de jeton (obligatoire pour le flux implicite) pour aider à prévenir les attaques par rejeu. La valeur du nonce dans le jeton doit correspondre exactement au nonce d’origine envoyé dans la requête. Consultez Atténuer les attaques par rejeu pour en savoir plus.

En savoir plus