Aller au contenu principal

Décodeur et inspecteur JWT

Le Décodeur et inspecteur JWT lit un JSON Web Token compact dans votre navigateur et vous montre ce qu'il contient.

Collez un JWT compact (header.payload.signature) pour inspecter localement son en-tête, sa charge utile et ses claims. Le jeton n'est jamais envoyé.

Traité localement dans votre navigateur

Comment l'utiliser

  1. Collez un JWT compact (header.payload.signature) dans le champ de saisie
  2. Cliquez sur Décoder le JWT pour découper et décoder le jeton localement
  3. Consultez l'en-tête, la charge utile et le tableau des claims enregistrés, avec exp, nbf et iat affichés en dates UTC et locales
  4. Vérifiez la ligne de statut temporel et les notes de sécurité — la signature est affichée mais non vérifiée

Un JWT compact comporte trois parties séparées par des points — un en-tête, une charge utile et une signature — et chacune des deux premières est un objet JSON encodé en base64url. Cet outil découpe le jeton, décode l'en-tête et la charge utile, les affiche en JSON indenté, et liste les claims enregistrés définis par la RFC 7519 : iss (émetteur), sub (sujet), aud (audience), exp (date d'expiration), nbf (pas valide avant), iat (émis le) et jti (identifiant du JWT), ainsi que les claims personnalisés du jeton. Les trois claims temporels exp, nbf et iat sont aussi convertis depuis leurs secondes NumericDate en une date UTC lisible et en heure locale, et une ligne de statut temporel indique si le jeton est expiré, pas encore valide, actuellement dans sa fenêtre déclarée, ou sans aucune date d'expiration. Ces contrôles utilisent l'horloge de votre appareil. La signature est affichée sous sa forme base64url d'origine et, lorsqu'elle se décode, sa longueur en octets, mais elle n'est jamais contrôlée : cette version ne fait aucune vérification de signature et ne demande jamais de secret ni de clé. Lire un jeton n'est pas la même chose que le vérifier — le décodage montre ce qu'un jeton affirme, pas qui l'a émis ni s'il est digne de confiance, et un jeton qui déclare alg=none ne porte tout simplement aucune signature. Rappel : la charge utile d'un JWT signé standard est encodée, pas chiffrée, donc quiconque détient le jeton peut lire les mêmes claims que vous ici. Tout s'exécute localement : le jeton que vous collez n'est jamais envoyé, journalisé ni stocké où que ce soit. Contrairement au Générateur de mot de passe, qui crée des mots de passe, au Générateur de token sécurisé, qui produit des secrets aléatoires, ou au Générateur d'empreinte SHA et aux outils Base64, qui transforment des données quelconques, cet outil ne fait qu'analyser la structure d'un jeton qui existe déjà.

FAQ

Nous utilisons des cookies pour faire fonctionner ce site et, avec votre accord, pour comprendre son usage et personnaliser les publicités. Vous pouvez modifier votre choix à tout moment.