Décodeur JWT
Décodez un JSON Web Token pour lire son en-tête et sa charge utile en JSON lisible.
Comment utiliser Décodeur JWT
- Collez votre JWT (un préfixe « Bearer » ne pose pas de problème).
- L'en-tête et la charge utile sont décodés en JSON lisible.
- Vérifiez les dates d'émission et d'expiration si elles sont présentes.
À propos de Décodeur JWT
Un JSON Web Token (JWT) est le format de jeton compact derrière la plupart des systèmes modernes de connexion et d'API. Il comporte trois parties encodées en Base64URL séparées par des points — l'en-tête (l'algorithme qui l'a signé), la charge utile (les revendications, comme qui est l'utilisateur et quand le jeton expire) et la signature. Ce décodeur découpe le jeton et retransforme l'en-tête et la charge utile en JSON lisible et mis en forme, afin que vous voyiez exactement ce qu'un jeton transporte.
Il lit également pour vous les revendications temporelles standard : iat (émis le), exp (expiration) et nbf (pas avant) sont affichées sous forme de dates lisibles, afin que vous puissiez voir d'un coup d'œil si un jeton a expiré ou n'est pas encore valide — l'une des raisons les plus courantes pour lesquelles un appel d'API est rejeté avec une erreur 401. C'est un moyen rapide de déboguer des problèmes d'authentification, d'inspecter ce qu'un service tiers a placé dans un jeton, ou de vérifier les portées et rôles qu'un jeton accorde.
Deux points comptent pour la sécurité. D'abord, le décodage se fait entièrement dans votre navigateur — votre jeton n'est jamais envoyé à un serveur, ce qui est important car un jeton actif est un identifiant de connexion. Ensuite, cet outil décode mais ne vérifie pas : il montre ce qui se trouve à l'intérieur sans vérifier la signature, donc une charge utile décodée ne prouve rien et doit toujours être vérifiée sur votre back-end avant d'y accorder confiance. Pour décoder les parties brutes à la main, voyez décodage Base64 ; pour mettre en forme la charge utile, utilisez le formateur JSON.
Questions fréquentes
Vérifie-t-il la signature ?
Non. Il ne fait que décoder l'en-tête et la charge utile afin que vous puissiez les inspecter. La vérification de la signature doit être effectuée sur votre serveur avec la clé secrète ou publique.
Mon jeton est-il envoyé quelque part ?
Non — le décodage est 100 % côté client, dans votre navigateur. Rien n'est téléversé ni enregistré.
Pourquoi la charge utile est-elle lisible si elle est « encodée » ?
Les JWT sont encodés, pas chiffrés. N'importe qui peut décoder la charge utile, c'est pourquoi vous ne devez jamais y placer de secrets.

