onlinetools.dev

Décodeur JWT

Décodez l’en-tête et la charge utile d’un JWT, vérifiez l’expiration — hors ligne

Exécution locale
loading…
À propos de cet outil

Un JSON Web Token, ce sont trois segments Base64URL — en-tête, charge utile, signature — reliés par des points. Ce décodeur découpe le jeton et affiche l’en-tête et la charge utile en JSON formaté, met en évidence les claims temporels normalisés (iat, exp, nbf) sous forme de dates lisibles, et vous dit d’un coup d’œil si le jeton a expiré.

Décoder n’est pas vérifier : la charge utile de n’importe quel JWT peut être lue par quiconque le détient, car Base64URL est un encodage, pas un chiffrement. C’est aussi pourquoi coller un jeton sur un site web quelconque est en général une mauvaise idée — cette page est l’exception, car le décodage se fait entièrement dans votre navigateur et le jeton n’est jamais transmis. La vérification de signature contre un secret ou une clé publique est délibérément hors du périmètre de ce décodeur hors ligne.

Un préfixe "Bearer " en tête est supprimé automatiquement : vous pouvez coller directement depuis un en-tête Authorization.

Questions fréquentes

Est-il prudent de coller ici un jeton de production ?
Le jeton reste dans votre navigateur — cette page n’effectue aucune requête réseau avec votre saisie, ce que vous pouvez vérifier dans l’onglet réseau des outils de développement. Gardez tout de même l’habitude de traiter les jetons actifs comme des mots de passe : préférez des jetons expirés ou de test pour les captures d’écran.
Pourquoi mon jeton ne se décode-t-il pas ?
Vérifiez qu’il comporte exactement trois segments séparés par des points et aucun saut de ligne introduit par le copier-coller. Les jetons d’accès opaques (par exemple beaucoup de jetons GitHub ou Google) ne sont pas du tout des JWT — aucun décodage n’ouvrira une chaîne aléatoire qui n’a jamais contenu de JSON.
Que signifient iat, exp et nbf ?
Ce sont des claims normalisés par la RFC 7519, tous en secondes Unix : iat est l’instant d’émission du jeton, exp le moment où il cesse d’être valide, et nbf ("not before") le premier instant où il peut être accepté. Cet outil convertit chacun en date lisible et compare exp à votre horloge.
Cet outil peut-il vérifier la signature ?
Non — et une coche verte affichée par un outil en ligne ne devrait de toute façon pas fonder une décision de sécurité. Vérifiez les signatures côté backend avec une bibliothèque maintenue (jose, jsonwebtoken, PyJWT) contre les vraies clés de l’émetteur.
Outils associés