Décodeur et inspecteur JWT
Le Décodeur et inspecteur JWT lit un JSON Web Token compact dans votre navigateur et vous montre ce qu'il contient.
Collez un JWT compact (header.payload.signature) pour inspecter localement son en-tête, sa charge utile et ses claims. Le jeton n'est jamais envoyé.
Comment l'utiliser
- Collez un JWT compact (header.payload.signature) dans le champ de saisie
- Cliquez sur Décoder le JWT pour découper et décoder le jeton localement
- Consultez l'en-tête, la charge utile et le tableau des claims enregistrés, avec exp, nbf et iat affichés en dates UTC et locales
- Vérifiez la ligne de statut temporel et les notes de sécurité — la signature est affichée mais non vérifiée
Un JWT compact comporte trois parties séparées par des points — un en-tête, une charge utile et une signature — et chacune des deux premières est un objet JSON encodé en base64url. Cet outil découpe le jeton, décode l'en-tête et la charge utile, les affiche en JSON indenté, et liste les claims enregistrés définis par la RFC 7519 : iss (émetteur), sub (sujet), aud (audience), exp (date d'expiration), nbf (pas valide avant), iat (émis le) et jti (identifiant du JWT), ainsi que les claims personnalisés du jeton. Les trois claims temporels exp, nbf et iat sont aussi convertis depuis leurs secondes NumericDate en une date UTC lisible et en heure locale, et une ligne de statut temporel indique si le jeton est expiré, pas encore valide, actuellement dans sa fenêtre déclarée, ou sans aucune date d'expiration. Ces contrôles utilisent l'horloge de votre appareil. La signature est affichée sous sa forme base64url d'origine et, lorsqu'elle se décode, sa longueur en octets, mais elle n'est jamais contrôlée : cette version ne fait aucune vérification de signature et ne demande jamais de secret ni de clé. Lire un jeton n'est pas la même chose que le vérifier — le décodage montre ce qu'un jeton affirme, pas qui l'a émis ni s'il est digne de confiance, et un jeton qui déclare alg=none ne porte tout simplement aucune signature. Rappel : la charge utile d'un JWT signé standard est encodée, pas chiffrée, donc quiconque détient le jeton peut lire les mêmes claims que vous ici. Tout s'exécute localement : le jeton que vous collez n'est jamais envoyé, journalisé ni stocké où que ce soit. Contrairement au Générateur de mot de passe, qui crée des mots de passe, au Générateur de token sécurisé, qui produit des secrets aléatoires, ou au Générateur d'empreinte SHA et aux outils Base64, qui transforment des données quelconques, cet outil ne fait qu'analyser la structure d'un jeton qui existe déjà.
FAQ
Un JSON Web Token est une chaîne compacte et sûre pour les URL, formée de trois parties séparées par des points — un en-tête, une charge utile de claims et une signature — souvent utilisée pour transporter une identité ou une session entre services.
Non. Le décodage ne révèle que l'en-tête et la charge utile, lisibles par tout le monde. Vérifier consiste à contrôler la signature avec une clé, ce que cet outil ne fait volontairement pas.
Oui. Un JWT signé standard (un JWS) est encodé en base64url, pas chiffré, donc toute personne détenant le jeton peut décoder et lire chaque claim de sa charge utile.
Ce sont des claims temporels comptés en secondes depuis le 1er janvier 1970 UTC : exp est la date d'expiration du jeton, nbf le premier moment où il devrait être accepté, et iat sa date d'émission.
Non. Le jeton est décodé entièrement dans votre navigateur, par base64url et analyse JSON. Il n'est jamais envoyé à un serveur, écrit dans un stockage ni journalisé, et fermer l'onglet le supprime.