Décodeur JWT
Collez un JSON Web Token et lisez son en-tête et ses claims. Le jeton ne quitte pas votre navigateur.
Résultat
Collez ou saisissez du texte ci-dessus pour voir le résultat ici.
Vos fichiers restent sur votre appareil
Cet outil fonctionne entièrement dans votre navigateur. Ce que vous collez est traité sur votre appareil et n’est jamais envoyé à un serveur : vous pouvez l’utiliser sans crainte avec des jetons, des clés et des textes non publiés.
Comment ça marche
- Copiez le jeton depuis votre en-tête Authorization, un cookie ou le stockage local. Il se compose de trois segments Base64url séparés par des points.
- Collez-le dans le champ. Un préfixe Bearer et les espaces autour sont ignorés automatiquement.
- Appuyez sur Décoder le JWT. L’en-tête montre l’algorithme et l’identifiant de clé, la charge utile montre les claims en JSON formaté.
- Vérifiez les claims temporels : exp, iat et nbf sont donnés en secondes Unix et en dates lisibles, pour voir d’un coup d’œil si le jeton a expiré.
Questions fréquentes
- Cet outil vérifie-t-il la signature ?
- Non. Il décode l’en-tête et la charge utile, qui ne sont qu’encodés en Base64url, pas chiffrés. Vérifier la signature exige le secret ou la clé publique de l’émetteur et doit se faire sur votre serveur. Ne faites jamais confiance à des claims du seul fait qu’ils se décodent proprement.
- Puis-je coller ici un vrai jeton d’accès ?
- Le décodage se fait entièrement dans votre navigateur ; le jeton n’est transmis ni à Nouplo ni à personne. Cela dit, un jeton actif reste un identifiant : traitez-le comme un mot de passe et évitez de le coller sur un poste partagé ou public.
- Pourquoi puis-je lire la charge utile sans clé ?
- Un JWS — le JWT signé habituel — est conçu pour être lisible. Le Base64url est un encodage, pas un chiffrement. La signature prouve seulement que le jeton n’a pas été modifié ; elle ne cache pas le contenu. Pour de la confidentialité, utilisez un JWE ou ne mettez rien de sensible dans le jeton.
- Que signifient exp, iat, nbf, iss, sub et aud ?
- exp est l’expiration, iat l’instant d’émission, nbf l’instant avant lequel le jeton ne doit pas être accepté, tous en secondes Unix. iss identifie l’émetteur, sub le sujet (souvent l’identifiant de l’utilisateur) et aud le public visé.
- L’outil dit que le jeton est invalide. Pourquoi ?
- Un JWT doit avoir exactement trois parties séparées par des points, et les deux premières doivent être du Base64url valide qui donne du JSON. Les causes habituelles : une copie tronquée, un guillemet ou un saut de ligne en trop, ou un identifiant de session opaque qui n’est pas un JWT.
Outils associés
∿ Base64 Du texte vers le Base64 et retour, avec un UTF-8 correct et un alphabet compatible URL en option. {} Formateur JSON Collez du JSON, récupérez-le indenté, minifié ou validé. Vos données restent sur cette page. # Générateur de hash L’empreinte MD5, SHA-1 ou SHA-2 d’un texte, calculée sur votre appareil. ▤ Convertisseur de timestamp Collez une valeur epoch ou une date et voyez-la en UTC, en heure locale et en ISO 8601.