TontonTools

Décodeur JWT

Décodez l'en-tête et la charge utile d'un jeton Web JSON instantanément et en privé.

100% Gratuit Pas d'inscription Respectueux de la vie privée Développement web
Mise à jour sept. 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Comment utiliser Décodeur JWT

  1. Collez votre JWT (la longue chaîne xxxxx.yyyyy.zzzzz) dans la boîte.
  2. Affichez l'en-tête décodé et la charge utile affichés au format JSON.
  3. Vérifiez les revendications standard : l'expiration et la date d'émission sont affichées sous forme de dates lisibles.
  4. Inspectez ou déboguez selon les besoins. N'oubliez pas que la signature n'est pas vérifiée ici.

Qu'est-ce que Décodeur JWT ?

Un jeton Web JSON (JWT) est un jeton compact et sécurisé pour les URL composé de trois parties Base64URL séparées par des points : un en-tête (algorithme et type), une charge utile (les revendications/données) et une signature (qui vérifie l'intégrité). L'en-tête et la charge utile sont codés et non chiffrés, afin que tout le monde puisse les lire.

Les revendications de charge utile courantes incluent iss (émetteur), sub (sujet), aud (audience), iat (émis à) et exp (expiration). Le décodage les révèle ; la vérification de la signature – qui nécessite la clé secrète ou publique – est ce qui prouve que le jeton est authentique.

À propos de Décodeur JWT

Le décodeur JWT décode instantanément un jeton Web JSON en son en-tête et sa charge utile lisibles, et décompose les revendications standard (émetteur, sujet, audience, date d'émission et expiration) avec des dates lisibles par l'homme. Collez un jeton pour voir exactement ce qu'il contient lors du débogage de l'authentification.

Les JWT sont l'épine dorsale de l'authentification moderne : les API, l'authentification unique et les jetons de session les utilisent tous. Lorsqu'une demande est rejetée ou qu'une session expire de manière inattendue, le décodage du jeton est le moyen le plus rapide de voir les réclamations et de vérifier l'expiration. Cet outil effectue cette opération en un seul clic.

Le décodage s'effectue entièrement dans votre navigateur, de sorte que les jetons ne sont jamais envoyés à un serveur. Notez que cet outil décode les jetons pour inspection : il ne vérifie pas la signature, donc ne faites jamais confiance au contenu d'un jeton sans vérification côté serveur.

Foire aux questions

Non. Il décode l’en-tête et la charge utile uniquement à des fins d’inspection. La vérification de la signature nécessite la clé secrète ou publique et doit être effectuée côté serveur.
Non. Le décodage s'effectue entièrement dans votre navigateur, votre token ne quitte donc jamais votre appareil. Évitez néanmoins de coller des jetons de production que vous ne contrôlez pas.
L'en-tête et la charge utile sont codés en Base64URL et non chiffrés. L'encodage assure la compatibilité des formats, pas le secret : ne stockez jamais de données sensibles dans une charge utile JWT.
« exp » est l'heure d'expiration et « iat » est la date à laquelle le jeton a été émis, tous deux sous forme d'horodatage Unix. Le décodeur les convertit en dates lisibles.

Learn more

JWT expliqué : comment fonctionnent les jetons Web JSON

Les JWT alimentent l'authentification moderne, mais ils sont largement mal compris. Voici comment ils fonctionnent, ce qu’ils contiennent et les principales mises en garde en matière de sécurité.

Read the guide

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.