Décodeur JWT
Décodez l'en-tête et la charge utile d'un jeton Web JSON instantanément et en privé.
Decoded standard claims
Decoding only — the signature is not verified. Never paste production secrets.
Comment utiliser Décodeur JWT
- Collez votre JWT (la longue chaîne
xxxxx.yyyyy.zzzzz) dans la boîte. - Affichez l'en-tête décodé et la charge utile affichés au format JSON.
- Vérifiez les revendications standard : l'expiration et la date d'émission sont affichées sous forme de dates lisibles.
- Inspectez ou déboguez selon les besoins. N'oubliez pas que la signature n'est pas vérifiée ici.
Qu'est-ce que Décodeur JWT ?
Un jeton Web JSON (JWT) est un jeton compact et sécurisé pour les URL composé de trois parties Base64URL séparées par des points : un en-tête (algorithme et type), une charge utile (les revendications/données) et une signature (qui vérifie l'intégrité). L'en-tête et la charge utile sont codés et non chiffrés, afin que tout le monde puisse les lire.
Les revendications de charge utile courantes incluent iss (émetteur), sub (sujet), aud (audience), iat (émis à) et exp (expiration). Le décodage les révèle ; la vérification de la signature – qui nécessite la clé secrète ou publique – est ce qui prouve que le jeton est authentique.
À propos de Décodeur JWT
Le décodeur JWT décode instantanément un jeton Web JSON en son en-tête et sa charge utile lisibles, et décompose les revendications standard (émetteur, sujet, audience, date d'émission et expiration) avec des dates lisibles par l'homme. Collez un jeton pour voir exactement ce qu'il contient lors du débogage de l'authentification.
Les JWT sont l'épine dorsale de l'authentification moderne : les API, l'authentification unique et les jetons de session les utilisent tous. Lorsqu'une demande est rejetée ou qu'une session expire de manière inattendue, le décodage du jeton est le moyen le plus rapide de voir les réclamations et de vérifier l'expiration. Cet outil effectue cette opération en un seul clic.
Le décodage s'effectue entièrement dans votre navigateur, de sorte que les jetons ne sont jamais envoyés à un serveur. Notez que cet outil décode les jetons pour inspection : il ne vérifie pas la signature, donc ne faites jamais confiance au contenu d'un jeton sans vérification côté serveur.
Foire aux questions
Learn more
JWT expliqué : comment fonctionnent les jetons Web JSON
Les JWT alimentent l'authentification moderne, mais ils sont largement mal compris. Voici comment ils fonctionnent, ce qu’ils contiennent et les principales mises en garde en matière de sécurité.
Read the guide