Décodeur JWT

Collez un jeton JWT pour inspecter son en-tête, sa charge utile et sa signature. Les horodatages sont automatiquement convertis en dates lisibles, et l'expiration est clairement signalée.


    

    

    

Cet outil décode seulement le jeton dans votre navigateur. Il ne vérifie PAS la signature.

Fonctionnalités

Afficher Header, Payload et Signature
Analyser les horodatages
Vérification de l'expiration
Décodage seul (sans vérification de signature)

Comment Utiliser

1. Collez votre jeton JWT (la longue chaîne avec deux points) dans la zone de saisie.

2. L'en-tête, la charge utile et la signature sont décodés instantanément à droite.

3. La date d'expiration est mise en évidence si le jeton a expiré.

À propos de cet outil

Un JSON Web Token se compose de trois parties encodées en Base64URL et séparées par des points : un en-tête qui décrit l'algorithme de signature, une charge utile contenant des revendications comme l'identifiant utilisateur et la date d'expiration, et une signature. Ce décodeur découpe le jeton, décode l'en-tête et la charge utile en JSON lisible, convertit les horodatages iat, nbf et exp en dates, et indique si le jeton est expiré, pas encore valide ou toujours dans sa période de validité. Il sert à déboguer l'authentification : vérifier quelles revendications envoie un fournisseur d'identité, pourquoi une session se termine trop tôt ou quel algorithme est utilisé. Décoder n'est pas vérifier : n'importe qui peut lire la charge utile d'un JWT, et seul un serveur détenant le bon secret ou la bonne clé publique peut confirmer que la signature est authentique.

Questions Fréquentes

Puis-je coller ici un vrai jeton sans risque ?
Le jeton est décodé dans votre navigateur et n'est envoyé à aucun serveur. Cependant, un jeton d'accès valide fonctionne comme un mot de passe jusqu'à son expiration : évitez de partager des jetons de production où que ce soit, et préférez des jetons expirés ou de test pour déboguer.
Cet outil vérifie-t-il la signature ?
Non. La vérification nécessite le secret (pour HS256) ou la clé publique de l'émetteur (pour RS256 ou ES256). Dans votre application, ne faites jamais confiance au contenu d'un jeton avant de l'avoir vérifié avec une bibliothèque adaptée.
Que signifient iat, nbf et exp ?
iat (issued at) indique quand le jeton a été créé, nbf (not before) le moment le plus tôt où il peut être utilisé, et exp (expiration) le moment où il cesse d'être valide. Les trois sont des horodatages Unix en secondes.
La charge utile d'un JWT est-elle chiffrée ?
Un JWT signé standard (JWS) est seulement encodé : n'importe qui peut en lire la charge utile. N'y placez ni mots de passe ni données personnelles sensibles. Les jetons chiffrés (JWE) comportent cinq parties et ne peuvent pas être lus sans la clé.
Pourquoi le décodage de mon jeton échoue-t-il ?
Le jeton est peut-être incomplet, contient des espaces ou des sauts de ligne, inclut le préfixe « Bearer », ou il s'agit d'un JWE chiffré à cinq segments. Collez uniquement les trois parties séparées par des points d'un JWT signé.

Outils Associés