Décodeur JWT
Décodez des JWT (JSON Web Tokens).
Exemples d'utilisation
Vérifier le contenu d'un token de connexion
Curieux de savoir quelles revendications (ID utilisateur, rôles, etc.) contient le token d'accès JWT de votre serveur ? Collez-le et voyez instantanément l'en-tête et la charge utile sous forme de JSON lisible.
Vérifier quand un token expire
Vous cherchez pourquoi les utilisateurs sont sans cesse déconnectés ? La revendication exp est affichée sous forme de date et heure lisibles, avec un badge indiquant si elle a déjà expiré.
Vérifier l'algorithme de signature
Vous ne savez pas si un token est en HS256 ou RS256 ? La valeur alg de l'en-tête est affichée directement dans le panneau de résumé.
Partager un token décodé avec un coéquipier
Vous voulez qu'un collègue voie le même token ? Cliquez sur « Copier le lien de partage » pour copier un lien contenant le token affiché — quiconque l'ouvre voit instantanément le même token décodé.
Questions fréquentes
Cet outil vérifie-t-il la signature ?
Non. Vérifier une signature nécessite la clé secrète (ou publique) que seul l'émetteur devrait connaître, et la saisir sur n'importe quel site web représente un risque de sécurité. Cet outil se contente de décoder et d'afficher l'en-tête et la charge utile — il ne vérifie jamais si la signature est valide.
Comment le lien de partage transporte-t-il le token ?
Cliquer sur « Copier le lien de partage » copie un lien avec ?jwt=<token> ajouté — le token lui-même est donc exposé directement dans l'URL. Ouvrir ce lien affiche instantanément ce token (à la place de celui précédemment enregistré) et met à jour le stockage local en conséquence. Si vous partagez le lien par chat ou e-mail, le token peut se retrouver conservé dans cet historique, réfléchissez donc à deux fois avant de partager un lien construit à partir d'un vrai token de production valide.
Le token que je colle est-il envoyé à un serveur ?
Non. Tout le décodage se fait entièrement dans votre navigateur et n'est jamais envoyé à un serveur. Afin que vous puissiez reprendre là où vous en étiez lors de votre prochaine visite, le token que vous saisissez est enregistré uniquement dans le stockage local (localStorage) de votre navigateur — il n'est pas partagé entre appareils ou navigateurs. Effacer la saisie efface aussi ce qui est enregistré. Cela dit, il est toujours recommandé d'éviter de coller de vrais tokens de production sur des sites web au hasard.
Que sont exp, iat et nbf ?
Ce sont des revendications standard courantes des JWT. iat indique quand le token a été émis, exp quand il expire, et nbf (« not before ») signifie que le token n'est pas valide avant ce moment. Ils sont stockés sous forme d'horodatages Unix (secondes depuis le 1er janvier 1970), que cet outil convertit en dates lisibles.
J'obtiens une erreur de format invalide.
Un JWT doit comporter exactement 3 parties séparées par des points (en-tête.charge utile.signature). Vérifiez qu'aucun espace parasite ne s'est glissé, ou que le token n'a pas été copié de façon incomplète.