Pourquoi le lieu du décodage compte
Un JWT de production est un identifiant vivant. Le coller dans un décodeur qui l'expédie vers un serveur revient à confier une session valide à un tiers, et dans bien des équipes ce geste se répète chaque jour pendant le débogage. Cet outil décode en JavaScript dans votre onglet : coupez le réseau, il fonctionne toujours.
Décoder n'est pas vérifier
L'outil lit les deux premières parties du jeton et les affiche en JSON. Il ne contrôle pas la signature, et la nuance compte : un payload lisible ne signifie pas que le jeton est authentique. La vérification réclame la clé secrète ou publique de l'émetteur, et ce contrôle appartient à votre backend, pas à une page web.
Les revendications que vous consultez le plus
`exp` est l'expiration en secondes Unix et explique la majorité des 401 inattendus. `iat` indique la date d'émission. `iss` et `aud` déterminent si le jeton était seulement destiné à votre service. `alg` dans l'en-tête mérite aussi un regard : un jeton arrivant avec `alg: none` est un signal d'alarme, pas une curiosité.
Un JWT n'est pas un endroit pour des secrets
Les trois parties sont en Base64url, un encodage sans clé. Quiconque intercepte le jeton en lit tout le contenu avec cet outil même. La signature garantit que personne ne l'a modifié, pas que personne ne peut le lire. Une valeur que le client ne doit pas voir n'a rien à faire dans le payload.