Aller au contenu

Décodeur JWT

Collez un JWT pour lire son en-tête et sa charge utile en JSON formaté, avec les dates d’émission, de début de validité et d’expiration traduites. Décoder n’est pas vérifier.

Traité localement dans votre navigateur

Le jeton est décodé localement et n’est envoyé nulle part. Le décodage ne vérifie pas la signature.0 caractères · 0 lignes
Le résultat apparaîtra ici.

Qu'est-ce que Décodeur JWT ?

Un JSON Web Token (RFC 7519) comporte trois parties Base64URL séparées par des points : un en-tête qui nomme l’algorithme, une charge utile avec des revendications comme l’émetteur, le sujet et l’expiration, et une signature. N’importe qui peut lire les deux premières parties, car elles sont seulement encodées, pas chiffrées.

Ce décodeur retire un éventuel préfixe « Bearer » et les espaces parasites, puis affiche l’en-tête et la charge utile en JSON lisible, un résumé (algorithme, type, émetteur, sujet, audience), iat/nbf/exp en UTC, en heure locale et en durée relative (par exemple « expire dans 2 h »), ainsi que la signature brute avec sa taille en octets.

Comment ça marche ?

  1. Collez le jeton, avec ou sans le préfixe « Bearer » ; les retours à la ligne sont ignorés.
  2. Lisez d’abord l’avertissement : la signature n’est pas contrôlée, donc les revendications ne sont pas dignes de confiance.
  3. Examinez les panneaux En-tête et Charge utile et les lignes de résumé : algorithme, émetteur, audience et les trois dates.
  4. Utilisez l’Inspecteur JWT pour une revue orientée sécurité ou le vérificateur d’expiration pour tester un instant précis.

Cas d'usage courants

  • Déboguer les revendications et les scopes qu’un fournisseur d’identité a réellement placés dans un jeton d’accès.
  • Comprendre pourquoi une API rejette un jeton : mauvaise audience, expiré ou pas encore valide.
  • Lire kid et alg dans un en-tête en configurant un vérificateur basé sur un JWKS.
  • Expliquer la structure d’un JWT avec un jeton de démonstration sans risque.

Exemples

Essayez cette saisie dans l'outil ci-dessus :

Entrée
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
Sortie
Algorithme (alg): HS256
Type (typ): JWT
Émetteur (iss): https://auth.example.test
Sujet (sub): user-1234
Audience (aud): demo-app
Émis à (iat): 2023-11-14T22:13:20Z · local: 14 nov. 2023, 23:13:20 · émis il y a 1045 j 3 h 7 min
Pas avant (nbf): 2023-11-14T22:13:20Z · local: 14 nov. 2023, 23:13:20 · démarré il y a 1045 j 3 h 7 min
Expire (exp): 2030-03-17T17:46:40Z · local: 17 mars 2030, 18:46:40 · expire dans 1269 j 16 h 25 min
Signature (brute, NON vérifiée): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 octets)

Confidentialité

Décodeur JWT s'exécute entièrement dans votre navigateur. Le texte ou les fichiers que vous fournissez sont traités sur votre appareil et ne sont ni envoyés, ni journalisés, ni stockés sur nos serveurs.

Limites

Décodé ne veut pas dire vérifié. Cet outil ne contrôle jamais la signature et ne peut pas dire si un jeton est authentique : ne vous fiez jamais à son contenu pour une décision d’accès. Ne décodez que des jetons que vous avez le droit de manipuler ; considérez les vrais comme des identifiants.

Questions fréquentes

Cet outil vérifie-t-il la signature du JWT ?

Non. La vérification exige le secret ou la clé publique et doit se faire sur votre serveur. Cette page ne fait que décoder les parties lisibles et présente volontairement le résultat comme non vérifié.

Mon jeton est-il envoyé à un serveur ?

Non. Le décodage se fait localement dans votre navigateur ; rien n’est transmis ni stocké. Évitez tout de même de coller des jetons de production dans un outil que vous ne maîtrisez pas.

Pourquoi puis-je lire la charge utile sans clé ?

Un JWT signé standard (JWS) est seulement encodé en Base64URL. La signature protège contre la modification, pas contre la lecture. Utilisez un jeton chiffré (JWE) si le contenu doit rester privé.

Plus d'outils dans Outils développeur →