Traitement local

OUTILS POUR DÉVELOPPEURS

Décodeur JWT

Collez un JSON Web Token et voyez ce qu'il transporte réellement : algorithme, émetteur, expiration et revendications. Tout est décodé sur votre poste.

Utiliser cet outil

LOCAL TOOL

Ready to process in your browser.

Pourquoi le lieu du décodage compte

Un JWT de production est un identifiant vivant. Le coller dans un décodeur qui l'expédie vers un serveur revient à confier une session valide à un tiers, et dans bien des équipes ce geste se répète chaque jour pendant le débogage. Cet outil décode en JavaScript dans votre onglet : coupez le réseau, il fonctionne toujours.

Décoder n'est pas vérifier

L'outil lit les deux premières parties du jeton et les affiche en JSON. Il ne contrôle pas la signature, et la nuance compte : un payload lisible ne signifie pas que le jeton est authentique. La vérification réclame la clé secrète ou publique de l'émetteur, et ce contrôle appartient à votre backend, pas à une page web.

Les revendications que vous consultez le plus

`exp` est l'expiration en secondes Unix et explique la majorité des 401 inattendus. `iat` indique la date d'émission. `iss` et `aud` déterminent si le jeton était seulement destiné à votre service. `alg` dans l'en-tête mérite aussi un regard : un jeton arrivant avec `alg: none` est un signal d'alarme, pas une curiosité.

Un JWT n'est pas un endroit pour des secrets

Les trois parties sont en Base64url, un encodage sans clé. Quiconque intercepte le jeton en lit tout le contenu avec cet outil même. La signature garantit que personne ne l'a modifié, pas que personne ne peut le lire. Une valeur que le client ne doit pas voir n'a rien à faire dans le payload.

FOIRE AUX QUESTIONS

Mon jeton est-il envoyé à un serveur ?

Non. Le décodage s'exécute en JavaScript dans votre navigateur : vous pouvez couper internet et continuer avec des jetons de production.

La signature est-elle vérifiée ?

Non. L'en-tête et le payload sont lus, la signature n'est pas contrôlée. Cela exige la clé de l'émetteur, et cette validation revient à votre serveur.

Pourquoi mon jeton ressemble-t-il à du charabia ?

Les trois parties sont en Base64url, séparées par des points. L'outil les sépare et les décode ; en cas d'échec, il manque généralement une partie ou le jeton a été copié tronqué.

Le contenu d'un JWT est-il chiffré ?

Non, sauf si vous utilisez JWE. Un JWT standard est signé, pas chiffré : son contenu est lisible par quiconque le détient.