Décodeur JWT
Inspectez le contenu et l'expiration du jeton
Chargement…
About this tool
Cet outil décode l'en-tête (header) et la charge utile (payload) d'un JWT (JSON Web Token) et affiche les revendications (claims) qu'il contient. Un jeton comporte trois parties séparées par des points (header, payload, signature) ; cet outil ne décode en Base64URL que les deux premières en JSON et ne vérifie pas la signature. Si une revendication exp est présente, il indique aussi si le jeton a expiré.
How to use
- Collez un jeton dans le champ de saisie, ou cliquez sur le bouton d'exemple pour charger un jeton de démonstration.
- Le header et le payload - les deux premières des trois parties séparées par des points - sont chacun développés sous forme de JSON.
- Si le payload contient une revendication exp, un badge expiré/valide et l'heure d'expiration s'affichent.
- Utilisez le bouton de copie pour récupérer le JSON du header ou du payload.
Frequently asked questions
- Décoder un JWT est-il différent de vérifier sa signature ?
- Oui, complètement différent. Cet outil se contente de lire le contenu du jeton - il ne confirme pas que la signature est authentique. Vérifier une signature nécessite une clé secrète (ou publique) connue uniquement de l'émetteur, et cet outil ne demande ni n'accepte de clé.
- Si l'outil affiche « expiré », le jeton est-il désormais inutilisable ?
- C'est purement informatif - cela compare la revendication exp du payload à l'heure actuelle. Que le jeton soit réellement rejeté dépend de la logique de vérification propre au serveur.
- Pourquoi la partie signature ne peut-elle pas être décodée en contenu lisible ?
- La signature est le résultat de la signature du header et du payload avec une clé secrète - ce n'est pas une donnée réversible en texte brut. Cet outil se contente d'afficher la chaîne de signature telle quelle.
- Le jeton que je saisis est-il envoyé à un serveur ?
- Non. Tout le décodage se fait dans votre navigateur, et le jeton n'est jamais envoyé à un serveur.
Cette page ne fait que décoder les jetons - elle ne vérifie pas les signatures - et n'envoie jamais le jeton que vous saisissez à un serveur. Un jeton peut sembler non expiré tout en ayant une signature falsifiée ; toute authentification réelle doit donc passer par une vérification côté serveur.