// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQCommencez à taper pour rechercher, ou choisissez un outil.
Décodez le header, payload et signature d'un JSON Web Token. Le décodage est local — votre token ne quitte jamais votre navigateur.
JWT
Decoded
// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQNon. Le décodage ne fait que lire le header et le payload — il ne vérifie pas la signature ni ne prouve l'authenticité.
Non. Le décodage s'exécute entièrement dans votre navigateur.
La spécification JWT définit des claims standard comme iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant), iat (émis le) et jti (id du token).
Le claim exp est un timestamp Unix en secondes. Nous calculons la date d'expiration et vérifions si le token a expiré.
Les JWT (JSON Web Tokens) consistent en trois parties : en-tête, charge utile et signature, séparées par des points. Le décodeur décompose le token en ces trois composants.
L'en-tête et la charge utile sont encodés en Base64URL, pas chiffrés. Le décodeur décode simplement la séquence Base64 et affiche le contenu JSON résultant.
La signature n'est pas vérifiée lors du décodage – l'outil affiche uniquement le contenu sans valider l'authenticité du token.
Les claims standards JWT sont des clés prédéfinies avec une signification établie. Cela inclut sub (Sujet), iss (Émetteur), aud (Audience), exp (Expiration) et iat (Émis À).
Ces claims permettent de comprendre le contenu et la validité du token sans avoir à consulter la documentation de la bibliothèque de tokens utilisée.
Les claims personnalisés sont des clés définies par l'utilisateur qui sont ajoutées pour des cas d'utilisation spécifiques. Ils sont affichés dans le décodeur avec les claims standards.
Le décodage affiche le contenu d'un JWT sans vérifier la signature. C'est utile pour le débogage, mais pas pour les vérifications de sécurité.
La vérification contrôle la signature par rapport à une clé secrète ou une clé publique. Seuls les tokens vérifiés doivent être utilisés à des fins d'autorisation.
Cet outil sert uniquement au décodage. Pour la vérification sécurisée des JWTs, utilisez des bibliothèques spécialisées comme jsonwebtoken ou jose.