ESC

Decodeur de Tokens JWT

Ceci est uniquement un decodeur - pas de signature ni de verification. Tout le traitement se fait dans votre navigateur. Aucune donnee n'est envoyee a un serveur.

Sortie Decodee

Header
-
Payload
-
Claims Enregistres
Claim Valeur Description
Signature
-

Exemples d'Utilisation

Token JWT Basique

Un JWT simple avec des claims utilisateur basiques comme le sujet et le nom. Parfait pour comprendre la structure JWT.

Token Expire

Un token JWT expire pour voir comment le decodeur affiche le statut d'expiration et les horodatages.

Token avec Tous les Claims

Un JWT complet avec tous les claims enregistres standard : iss, sub, aud, exp, nbf, iat et jti.

Fonctionnalites

Sections Colorees

Header (bleu), payload (vert) et signature (rouge) sont visuellement separes pour une lecture facile

Detection d'Expiration

Verifie automatiquement si le token est expire en comparant le claim exp avec l'heure actuelle

Inspecteur de Claims

Affiche tous les claims JWT enregistres (iss, sub, aud, exp, nbf, iat, jti) avec des dates lisibles

Confidentialite d'Abord

Tout le decodage se fait localement dans votre navigateur en JavaScript. Aucun token n'est envoye a un serveur

Comment Utiliser?

1

Coller le Token

Collez votre token JWT dans le champ de saisie. Le token sera automatiquement decode au collage.

2

Inspecter la Sortie

Visualisez le header, payload et signature decodes dans des sections colorees. Verifiez les claims enregistres et le statut d'expiration.

3

Copier les Sections

Copiez les sections individuelles (header, payload, signature) dans votre presse-papiers avec les boutons de copie.

Questions Frequentes

Un JSON Web Token (JWT) est un jeton compact, compatible avec les URL, composé de trois sections encodées en Base64url séparées par des points : Header.Payload.Signature. L'en-tête contient le type de jeton et l'algorithme de signature (par exemple, {"alg":"HS256","typ":"JWT"}). La charge utile contient les revendications — des affirmations sur l'utilisateur ou la session (par exemple, l'ID utilisateur, le rôle, le temps d'expiration). La signature lie l'en-tête et la charge utile avec une clé secrète ou privée, empêchant toute falsification. Les JWT sont utilisés pour l'authentification API, le SSO (Single Sign-On) et la gestion de session sans état (stateless).

Ces termes font référence à l'algorithme de signature dans l'en-tête du JWT. HS256 (HMAC-SHA256) utilise un secret partagé — la même clé est utilisée pour signer et pour vérifier. Cela signifie que quiconque possède la clé peut également créer des jetons valides. RS256 (RSA-SHA256) utilise une paire de clés publique/privée — le serveur signe avec une clé privée et publie une clé publique pour la vérification. RS256 est plus sécurisé dans les systèmes distribués car les vérificateurs n'ont besoin que de la clé publique et ne peuvent pas falsifier les jetons. Ce décodeur affiche le champ alg mais ne peut vérifier aucun des algorithmes — il se contente de lire ce qui se trouve à l'intérieur.

Non. La vérification de la signature nécessite le secret (pour les algorithmes HMAC) ou la clé publique (pour les algorithmes RSA/EC) qui a été utilisé pour signer le jeton. Cet outil ne fait que décoder — il décode en Base64url l'en-tête et la charge utile pour vous montrer le contenu sans aucune vérification cryptographique. La section de la signature est affichée telle quelle mais n'est pas validée. Pour vérifier une signature, utilisez votre bibliothèque JWT côté serveur (jsonwebtoken pour Node.js, PyJWT pour Python, java-jwt pour Java, etc.).

Les revendications enregistrées sont des champs de charge utile standardisés définis dans la RFC 7519. Les sept revendications standards : iss (issuer) — qui a émis le jeton ; sub (subject) — le sujet du jeton (généralement un ID utilisateur) ; aud (audience) — les destinataires prévus ; exp (expiration time) — l'horodatage Unix après lequel le jeton est invalide ; nbf (not before) — l'horodatage Unix avant lequel le jeton ne doit pas être accepté ; iat (issued at) — l'horodatage Unix de la création du jeton ; jti (JWT ID) — identifiant unique pour le jeton. Cet outil convertit exp, nbf et iat des horodatages Unix vers des dates lisibles par l'homme.

Le décodeur vérifie la revendication exp par rapport à l'heure actuelle et marque clairement les jetons expirés. Un jeton expiré signifie que l'API le rejettera avec une réponse 401 Unauthorized — vous devez utiliser votre refresh token pour obtenir un nouveau access token (si votre système d'authentification prend en charge les refresh tokens) ou vous reconnecter. Si vous débuggez une erreur de "jeton expiré" provenant d'une API, ce décodeur vous montrera exactement quand le jeton a expiré et quand il a été émis.

Le champ alg dans l'en-tête est affiché décodé — si un jeton possède "alg":"none", vous le verrez. C'est une vulnérabilité JWT connue : certaines premières implémentations acceptaient des jetons sans signature (alg:none), permettant aux attaquants de falsifier des charges utiles arbitraires. Toute bibliothèque JWT correctement implémentée rejette les jetons alg:none par défaut. Si vous voyez alg:none dans un jeton provenant de votre propre système, c'est un bug de sécurité critique qui nécessite une attention immédiate.

Non. Tout le décodage se déroule dans votre navigateur en utilisant JavaScript — le décodage Base64url ne nécessite aucun calcul côté serveur. Vos jetons JWT, y compris les ID utilisateurs, les rôles ou les données de session qu'ils contiennent, ne quittent jamais votre appareil. Cela dit, soyez prudent lors du collage de jetons JWT de production dans un outil en ligne — même celui-ci. Pour débugger des problèmes d'authentification en production, utilisez plutôt l'onglet réseau des outils de développement de votre navigateur ou votre système de journalisation.

Un JWT valide doit avoir exactement deux points séparant trois sections encodées en Base64url. Si un jeton n'a pas de points, ce n'est pas un JWT — il peut s'agir d'un jeton opaque (un identifiant aléatoire nécessitant une recherche côté serveur) plutôt que d'un JWT autonome. Certains systèmes utilisent les deux types : un refresh token opaque et un access token JWT. Si vous recevez une erreur "Invalid JWT format", vérifiez que vous collez bien l'access token (qui devrait commencer par "ey") et non le refresh token.

Qu'est-ce que le Decodeur JWT?

T'as recu un token JWT d'une API et tu veux savoir ce qu'il y a dedans ? Colle-le ici et vois instantanement le header, payload et claims decodes en format lisible. Il te dit aussi direct si le token est expire.

Pourquoi Utiliser Ce Decodeur JWT?

Sections colorees (header bleu, payload vert, signature rouge) pour lire facilement. Detecte l'expiration automatiquement, affiche tous les claims avec de vraies dates au lieu de timestamps Unix. Tout reste dans ton navigateur - tes tokens ne quittent jamais ton appareil.

Sécurité et Confidentialité

La sécurité de vos données est notre priorité

Traitement Local

Tout le traitement se fait dans votre navigateur

Aucun Transfert de Données

Vos données ne sont pas envoyées à nos serveurs

Aucun Stockage de Données

Aucune donnée n'est stockée ou partagée

Chiffrement SSL

Chiffrement SSL pour une connexion sécurisée

Étape Suivante

Aussi sur MoreOnlineTools