Décodeur JWT
Collez un JWT pour lire son en-tête et sa charge utile en JSON formaté, avec les dates d’émission, de début de validité et d’expiration traduites. Décoder n’est pas vérifier.
Traité localement dans votre navigateur· Vos données restent dans votre navigateur.
Qu'est-ce que Décodeur JWT ?
Un JSON Web Token (RFC 7519) comporte trois parties Base64URL séparées par des points : un en-tête qui nomme l’algorithme, une charge utile avec des revendications comme l’émetteur, le sujet et l’expiration, et une signature. N’importe qui peut lire les deux premières parties, car elles sont seulement encodées, pas chiffrées.
Ce décodeur retire un éventuel préfixe « Bearer » et les espaces parasites, puis affiche l’en-tête et la charge utile en JSON lisible, un résumé (algorithme, type, émetteur, sujet, audience), iat/nbf/exp en UTC, en heure locale et en durée relative (par exemple « expire dans 2 h »), ainsi que la signature brute avec sa taille en octets.
Comment ça marche ?
- Collez le jeton, avec ou sans le préfixe « Bearer » ; les retours à la ligne sont ignorés.
- Lisez d’abord l’avertissement : la signature n’est pas contrôlée, donc les revendications ne sont pas dignes de confiance.
- Examinez les panneaux En-tête et Charge utile et les lignes de résumé : algorithme, émetteur, audience et les trois dates.
- Utilisez l’Inspecteur JWT pour une revue orientée sécurité ou le vérificateur d’expiration pour tester un instant précis.
Cas d'usage courants
- Déboguer les revendications et les scopes qu’un fournisseur d’identité a réellement placés dans un jeton d’accès.
- Comprendre pourquoi une API rejette un jeton : mauvaise audience, expiré ou pas encore valide.
- Lire kid et alg dans un en-tête en configurant un vérificateur basé sur un JWKS.
- Expliquer la structure d’un JWT avec un jeton de démonstration sans risque.
Exemples
Essayez cette saisie dans l'outil ci-dessus :
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
Algorithme (alg): HS256 Type (typ): JWT Émetteur (iss): https://auth.example.test Sujet (sub): user-1234 Audience (aud): demo-app Émis à (iat): 2023-11-14T22:13:20Z · local: 14 nov. 2023, 23:13:20 · émis il y a 1045 j 3 h 7 min Pas avant (nbf): 2023-11-14T22:13:20Z · local: 14 nov. 2023, 23:13:20 · démarré il y a 1045 j 3 h 7 min Expire (exp): 2030-03-17T17:46:40Z · local: 17 mars 2030, 18:46:40 · expire dans 1269 j 16 h 25 min Signature (brute, NON vérifiée): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 octets)
Confidentialité
Décodeur JWT s'exécute entièrement dans votre navigateur. Le texte ou les fichiers que vous fournissez sont traités sur votre appareil et ne sont ni envoyés, ni journalisés, ni stockés sur nos serveurs.
Limites
Décodé ne veut pas dire vérifié. Cet outil ne contrôle jamais la signature et ne peut pas dire si un jeton est authentique : ne vous fiez jamais à son contenu pour une décision d’accès. Ne décodez que des jetons que vous avez le droit de manipuler ; considérez les vrais comme des identifiants.
Questions fréquentes
Cet outil vérifie-t-il la signature du JWT ?
Non. La vérification exige le secret ou la clé publique et doit se faire sur votre serveur. Cette page ne fait que décoder les parties lisibles et présente volontairement le résultat comme non vérifié.
Mon jeton est-il envoyé à un serveur ?
Non. Le décodage se fait localement dans votre navigateur ; rien n’est transmis ni stocké. Évitez tout de même de coller des jetons de production dans un outil que vous ne maîtrisez pas.
Pourquoi puis-je lire la charge utile sans clé ?
Un JWT signé standard (JWS) est seulement encodé en Base64URL. La signature protège contre la modification, pas contre la lecture. Utilisez un jeton chiffré (JWE) si le contenu doit rester privé.
Outils associés
Inspecteur JWT
Allez plus loin que le décodage : chaque paramètre d’en-tête et chaque claim est expliqué, avec des alertes pratiques sur la construction du jeton.
Outils développeur
Vérificateur d’expiration JWT
Voyez d’un coup d’œil si les dates du jeton le placent dans ou hors de sa fenêtre de validité, et de combien.
Outils développeur
Décodeur Base64URL
Collez une chaîne Base64 compatible URL, comme un segment de JWT, et lisez aussitôt le texte qu’elle contient.
Encodage & décodage
Décodeur Base64
Collez une chaîne Base64 et lisez aussitôt le texte d’origine, même si le remplissage est absent.
Encodage & décodage
Formateur JSON
Transformez un JSON minifié ou brouillon en texte lisible et bien indenté, avec un message d’erreur précis si le JSON est invalide.
JSON & données
Convertisseur de timestamp Unix
Collez une valeur epoch ou une date et obtenez toutes les représentations courantes d’un coup : secondes, millisecondes, ISO 8601, RFC 2822, heure locale et temps relatif.
Date & heure
Générateur HMAC
Signez un message avec une clé secrète grâce à HMAC et copiez le code d’authentification en hex ou Base64.
Hash & checksum