DevToolPal
FR

Décodeur JWT

Décodez un JSON Web Token pour lire son en-tête et son payload, et vérifier sa date d'émission et d'expiration.

Traitement local, rien n'est envoyé

Jeton encodé

0 caractères · 0 B

Résultat

Le résultat s'affiche ici

À quoi ça sert

Un JSON Web Token (JWT) est une chaîne compacte en trois parties séparées par des points : un en-tête qui indique l’algorithme de signature, un payload contenant des claims sur l’utilisateur ou la session, et une signature. Les JWT servent pour les sessions de connexion, les jetons d’accès OAuth 2.0 et les ID tokens OpenID Connect.

L’en-tête et le payload sont seulement encodés en Base64URL, pas chiffrés. Cet outil les décode en JSON lisible et formaté, et explique les claims temporels standard : vous voyez à qui le jeton est destiné, quelles permissions il porte et s’il a expiré.

Mode d’emploi

  1. Collez un jeton dans Jeton encodé. Un préfixe Bearer provenant d’un en-tête Authorization est retiré automatiquement.
  2. Lisez le badge d’état : Non expiré, Expiré, Pas encore valide ou Sans expiration.
  3. Vérifiez les dates d’émission, de début de validité et d’expiration, affichées dans votre heure locale et en secondes Unix.
  4. Copiez le JSON formaté de l’en-tête ou du payload avec les boutons Copier.

Exemple

Le jeton d’exemple a cet en-tête et ce payload :

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Claims courants

  • iss émetteur, sub sujet (généralement l’ID de l’utilisateur), aud audience
  • iat date d’émission, nbf début de validité, exp date d’expiration, toutes en secondes Unix
  • jti un identifiant unique du jeton, souvent utilisé pour révoquer des jetons

FAQ

› Est-il sûr de coller mon jeton ici ?

Le jeton est décodé dans votre navigateur et n'est jamais envoyé nulle part. Traitez malgré tout les jetons de production comme des mots de passe : quiconque possède un jeton valide peut l'utiliser jusqu'à son expiration.

› Cet outil vérifie-t-il la signature ?

Non. La vérification nécessite la clé secrète (HS256) ou la clé publique de l'émetteur (RS256, ES256). Le décodage se contente de lire le contenu, qui n'est pas chiffré, seulement encodé en Base64URL. Ne faites jamais confiance aux claims d'un jeton que votre serveur n'a pas vérifié.

› Pourquoi l'outil affiche-t-il « Expiré » ?

Le claim exp est antérieur à l'heure actuelle de votre appareil. Vérifiez que votre horloge est juste, puis demandez un nouveau jeton à l'émetteur.

› Peut-il décoder des jetons chiffrés (JWE) ?

Non. Un JWE comporte cinq parties et son payload est chiffré : il ne peut pas être lu sans la clé de déchiffrement.