Décodeur JWT

Collez un JSON Web Token et lisez son en-tête et sa charge utile en JSON formaté — avec les dates d'expiration traduites en dates lisibles. Entièrement hors ligne.

808 vues

Que contient un token ?

Un JWT est composé de trois parties encodées en Base64URL — en-tête, charge utile, signature — séparées par des points. Collez-en un et l'outil décode l'en-tête (algorithme, type) et la charge utile (claims) en JSON bien indenté. Les champs temporels comme exp, iat et nbf sont en plus affichés en dates lisibles, avec un badge indiquant en un coup d'œil si le token est actuellement expiré.

Le décodage se fait entièrement dans votre navigateur — rien n'est envoyé où que ce soit, ce qui compte puisque les tokens sont des identifiants. Notez ce que cet outil ne fait délibérément pas : il ne peut pas vérifier la signature (cela nécessite la clé secrète ou publique), donc « se décode correctement » ne signifie jamais « est authentique ».

Questions fréquentes

Le décodage vérifie-t-il que le token est valide ?

Non — le décodage ne fait que lire le contenu. La vérification de signature nécessite la clé de signature ou la clé publique et relève de votre serveur. N'importe qui peut fabriquer un token avec n'importe quelle charge utile ; seule la signature prouve l'authenticité.

Est-il sûr de coller ici un vrai token de production ?

L'outil ne transmet jamais le token — le décodage est local. Traitez tout de même les tokens de production comme des mots de passe : préférez des tokens expirés ou de test lors du débogage dans des environnements partagés.

Pourquoi mon token ne se décode-t-il pas ?

Vérifiez que vous avez copié les trois parties séparées par des points et qu'aucun saut de ligne ne s'est glissé. Les tokens chiffrés (JWE, cinq parties) ne peuvent pas être lus sans la clé — cet outil traite les tokens signés (JWS), le type le plus courant.

Outils similaires