TontonTools

Décodeur de jeton JWT

Décodez les jetons JWT : lisez instantanément l'en-tête et la charge utile.

100% Gratuit Pas d'inscription Respectueux de la vie privée Mot de passe & Sécurité
Mise à jour sept. 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

Comment utiliser Décodeur de jeton JWT

  1. Collez le JWT — la chaîne header.payload.signature.
  2. Lisez l'en-tête et la charge utile décodés — l'algorithme, les revendications, les horodatages.
  3. Vérifiez d'abord exp lors du débogage de l'authentification — les jetons expirés sont la principale cause des 401.
  4. Rappelez-vous : décodage ≠ vérification — votre serveur doit validez toujours la signature avant de faire confiance aux réclamations.

Qu'est-ce que Décodeur de jeton JWT ?

Un décodeur JWT décompresse un jeton Web JSON (la chaîne header.payload.signature séparée par des points qui transporte les données d'authentification et de session sur le Web moderne) en JSON lisible. Il décode l'en-tête Base64URL (algorithme, type) et la charge utile (les revendications : ID utilisateur, rôles, expiration, émetteur) afin que vous puissiez voir exactement ce qu'affirme un jeton.

La chose essentielle à comprendre : un JWT est codé et non chiffré. N’importe qui peut décoder et lire la charge utile – c’est Base64, ce n’est pas un secret. La signature ne cache pas les données ; cela prouve que les données n'ont pas été falsifiées. Les JWT ne doivent donc jamais contenir de secrets, et leur décodage révèle tout ce qu'ils contiennent.

À propos de Décodeur de jeton JWT

Collez un JWT et lisez son en-tête et sa charge utile décodés (les revendications présentées, l'expiration et les horodatages interprétés) dans votre navigateur.

Là où il gagne sa place : authentification de débogage - l'utilisation quotidienne : une API renvoie 401, et le décodage du jeton indique s'il est expiré (la revendication exp par rapport à maintenant - la cause n°1), s'il manque un rôle ou s'il a été émis pour le mauvais public ; inspecter les revendications : confirmer qu'un jeton contient l'ID utilisateur, les autorisations et les étendues attendues par votre application ; lecture de l'expirationexp, iat et nbf comme dates humaines, diagnostiquant les problèmes de « déconnexion trop tôt » et de décalage d'horloge ; et apprendre comment fonctionne l'authentification JWT — voir de vrais jetons démystifie l'ensemble du flux.

Les éléments essentiels de sécurité sont renforcés : le décodage ne vérifie PAS – une charge utile décodée d'apparence valide pourrait être falsifiée ; seule la vérification de la signature par rapport à la clé secrète/publique (côté serveur) prouve l'authenticité, et votre application doit toujours le faire. Ne faites jamais confiance aux affirmations d'un JWT sans vérifier sa signature. Et puisque le décodage expose la charge utile, traitez les jetons de production comme les informations d'identification qu'ils sont : ce décodeur fonctionne entièrement côté client, donc rien de ce que vous collez n'est transmis. Voir HMAC (qui produit des signatures HS256) pour le côté signature.

Foire aux questions

Non : codé (Base64URL), non chiffré. N’importe qui peut décoder et lire la charge utile. La signature prouve l'intégrité (non falsifiée) et non la confidentialité. Ne mettez jamais de secrets dans un JWT : supposez que son contenu est public.
Le plus souvent, expiration : décodez-la et comparez la réclamation exp à celle actuelle (la principale cause des 401 soudains). Autres suspects : mauvais public/émetteur, étendues manquantes, décalage d'horloge entre les serveurs ou signature dont la vérification échoue.
Non, le décodage lit simplement le Base64. La vérification signifie vérifier la signature par rapport à la clé secrète (HS256) ou publique (RS256), ce que seul le serveur peut faire en toute sécurité. Une charge utile décodée pourrait être entièrement falsifiée ; ne faites jamais confiance aux affirmations sans vérification de la signature.
exp (expiration), iat (émis à), nbf (pas avant), iss (émetteur), aud (audience), sub (sujet/utilisateur), jti (ID de jeton). De plus, toutes les revendications personnalisées ajoutées par votre application (rôles, autorisations). Le décodeur les affiche tous.
Le décodage s’exécute entièrement dans votre navigateur : rien n’est envoyé. Mais traitez les jetons de production comme des informations d'identification actives : ils accordent l'accès jusqu'à leur expiration, évitez donc de les coller dans un outil côté serveur et ne les laissez pas dans les journaux partagés.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.