Aucun upload, 100 % local, sans compte

Décodeur JWT

Collez un JWT pour voir son en-tête, son payload et son expiration. Aucun token n'est envoyé nulle part. La signature n'est PAS vérifiée, à utiliser uniquement pour l'inspection.

Comment fonctionne Décodeur JWT

JWT Decoder découpe un JSON Web Token en ses trois parties, en-tête, payload et signature, et affiche l'en-tête et le payload sous forme de JSON formaté. Le décodage est effectué localement dans le navigateur en décodant chaque partie en base64url : votre token n'est jamais envoyé à un serveur. L'outil n'effectue pas de vérification de signature ; il vous montre uniquement ce qui se trouve dans les claims du token.

Cette distinction est importante pour la sécurité : voir un JWT décodé vous dit quels claims il contient (identifiant utilisateur, expiration, rôles, portées) mais ne confirme pas que le token a été émis par une autorité légitime ou qu'il n'a pas été altéré. La vérification de signature nécessite la clé publique ou le secret partagé de l'émetteur, que vous ne devez jamais coller dans un outil public. Utilisez ce décodeur uniquement pour l'inspection et le débogage.

Comment utiliser Décodeur JWT, étape par étape

  1. Collez la chaîne JWT complète (trois segments base64url séparés par des points) dans le champ de saisie.
  2. Les sections d'en-tête et de payload apparaissent instantanément sous forme de JSON formaté.
  3. Vérifiez le champ 'exp' dans le payload pour voir l'horodatage d'expiration (secondes d'époque Unix).
  4. Le segment de signature est affiché tel quel ; cet outil ne le vérifie pas.

Cas d'utilisation courants

  • Un développeur déboguant un problème d'authentification doit lire les claims dans un JWT pour confirmer que les portées et les rôles corrects sont présents.
  • Un ingénieur QA vérifie le champ 'exp' d'un token d'accès pour confirmer que l'expiration est définie à la durée attendue.
  • Un réviseur de sécurité inspecte un JWT d'un service tiers pour comprendre quelles données utilisateur il encode avant de l'accepter.
  • Un ingénieur backend débogue une erreur 401 en vérifiant si le claim 'aud' (audience) du token correspond à l'identifiant API attendu.

Questions fréquentes

Cet outil vérifie-t-il la signature JWT ?

Non. L'outil décode uniquement en base64url les segments d'en-tête et de payload pour afficher leur contenu en JSON. La vérification de signature nécessite la clé secrète ou publique de l'émetteur, que vous ne devez pas coller ici. Un payload décodé qui semble valide peut toujours avoir une signature invalide ; vérifiez toujours la signature côté serveur en utilisant une bibliothèque JWT de confiance.

Mon token JWT est-il transmis à un serveur quand je le colle ici ?

Non. Le décodage consiste en trois appels à atob (ou TextDecoder sur les octets bruts) s'exécutant entièrement dans le moteur JavaScript du navigateur. Rien de ce que vous collez ici ne quitte votre onglet navigateur. C'est la seule façon sécurisée d'inspecter un JWT contenant des claims d'utilisateur privés : complètement local, aucune requête réseau.

Quelle est la différence entre les segments d'en-tête, payload et signature ?

Un JWT comporte trois segments encodés en base64url séparés par des points. L'en-tête identifie l'algorithme utilisé pour signer le token (par exemple, HS256 ou RS256). Le payload contient les claims : des faits sur le sujet et des métadonnées supplémentaires (expiration, émetteur, audience, claims personnalisés). La signature est une valeur cryptographique calculée à partir de l'en-tête et du payload en utilisant la clé de l'émetteur ; c'est ce qui permet au destinataire de vérifier que le token n'a pas été altéré.

Que signifie 'exp' dans le payload ?

Le claim 'exp' est le temps d'expiration du token, exprimé en tant qu'horodatage Unix (secondes entières depuis le 1er janvier 1970 UTC). Si le temps actuel est supérieur à 'exp', le token est expiré et devrait être rejeté par tout serveur qui le valide. Cet outil affiche la valeur numérique brute ; vous pouvez la convertir en utilisant l'outil timestamp sur ce site.

Puis-je décoder un token opaque ou de référence avec cet outil ?

Non. Les tokens opaques (parfois appelés tokens de référence) sont des chaînes aléatoires qui ne transportent pas de données utilisateur ; ils doivent être envoyés à l'endpoint d'introspection de l'émetteur pour récupérer les claims associés. Cet outil ne fonctionne qu'avec des JWTs autonomes au format standard en trois parties.