JWT Decoder

Décodez le header, payload et signature d'un JSON Web Token. Le décodage est local — votre token ne quitte jamais votre navigateur.

Decoded locally — token never leaves your browserNo upload, no signup

JWT

0 lines · 0 chars

Decoded

0 lines · 0 bytes
Decoding is not verification.Anyone can decode a JWT — the signature is what proves authenticity. Verify signatures on the server.
Votre entrée est traitée localement et n'est pas téléchargée pour traitement. Vérifiez en ouvrant DevTools → Network.

JWT Decoder exemples.

// Paste a JWT to decode

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQ

Questions fréquentes.

Le décodage est-il la même chose que la vérification ?

Non. Le décodage ne fait que lire le header et le payload — il ne vérifie pas la signature ni ne prouve l'authenticité.

Mon JWT est-il envoyé quelque part ?

Non. Le décodage s'exécute entièrement dans votre navigateur.

Que sont les claims enregistrés ?

La spécification JWT définit des claims standard comme iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant), iat (émis le) et jti (id du token).

Comment lire l'expiration ?

Le claim exp est un timestamp Unix en secondes. Nous calculons la date d'expiration et vérifions si le token a expiré.

Comment fonctionne le décodage JWT ?

Les JWT (JSON Web Tokens) consistent en trois parties : en-tête, charge utile et signature, séparées par des points. Le décodeur décompose le token en ces trois composants.

L'en-tête et la charge utile sont encodés en Base64URL, pas chiffrés. Le décodeur décode simplement la séquence Base64 et affiche le contenu JSON résultant.

La signature n'est pas vérifiée lors du décodage – l'outil affiche uniquement le contenu sans valider l'authenticité du token.

Claims enregistrés

Les claims standards JWT sont des clés prédéfinies avec une signification établie. Cela inclut sub (Sujet), iss (Émetteur), aud (Audience), exp (Expiration) et iat (Émis À).

Ces claims permettent de comprendre le contenu et la validité du token sans avoir à consulter la documentation de la bibliothèque de tokens utilisée.

Les claims personnalisés sont des clés définies par l'utilisateur qui sont ajoutées pour des cas d'utilisation spécifiques. Ils sont affichés dans le décodeur avec les claims standards.

Décodage vs. Vérification

Le décodage affiche le contenu d'un JWT sans vérifier la signature. C'est utile pour le débogage, mais pas pour les vérifications de sécurité.

La vérification contrôle la signature par rapport à une clé secrète ou une clé publique. Seuls les tokens vérifiés doivent être utilisés à des fins d'autorisation.

Cet outil sert uniquement au décodage. Pour la vérification sécurisée des JWTs, utilisez des bibliothèques spécialisées comme jsonwebtoken ou jose.

Outils connexes.