Décodeur de jeton JWT
Décodez les jetons JWT : lisez instantanément l'en-tête et la charge utile.
Decoded standard claims
Decoding only — the signature is not verified. Never paste production secrets.
Comment utiliser Décodeur de jeton JWT
- Collez le JWT — la chaîne header.payload.signature.
- Lisez l'en-tête et la charge utile décodés — l'algorithme, les revendications, les horodatages.
- Vérifiez d'abord exp lors du débogage de l'authentification — les jetons expirés sont la principale cause des 401.
- Rappelez-vous : décodage ≠ vérification — votre serveur doit validez toujours la signature avant de faire confiance aux réclamations.
Qu'est-ce que Décodeur de jeton JWT ?
Un décodeur JWT décompresse un jeton Web JSON (la chaîne header.payload.signature séparée par des points qui transporte les données d'authentification et de session sur le Web moderne) en JSON lisible. Il décode l'en-tête Base64URL (algorithme, type) et la charge utile (les revendications : ID utilisateur, rôles, expiration, émetteur) afin que vous puissiez voir exactement ce qu'affirme un jeton.
La chose essentielle à comprendre : un JWT est codé et non chiffré. N’importe qui peut décoder et lire la charge utile – c’est Base64, ce n’est pas un secret. La signature ne cache pas les données ; cela prouve que les données n'ont pas été falsifiées. Les JWT ne doivent donc jamais contenir de secrets, et leur décodage révèle tout ce qu'ils contiennent.
À propos de Décodeur de jeton JWT
Collez un JWT et lisez son en-tête et sa charge utile décodés (les revendications présentées, l'expiration et les horodatages interprétés) dans votre navigateur.
Là où il gagne sa place : authentification de débogage - l'utilisation quotidienne : une API renvoie 401, et le décodage du jeton indique s'il est expiré (la revendication exp par rapport à maintenant - la cause n°1), s'il manque un rôle ou s'il a été émis pour le mauvais public ; inspecter les revendications : confirmer qu'un jeton contient l'ID utilisateur, les autorisations et les étendues attendues par votre application ; lecture de l'expiration — exp, iat et nbf comme dates humaines, diagnostiquant les problèmes de « déconnexion trop tôt » et de décalage d'horloge ; et apprendre comment fonctionne l'authentification JWT — voir de vrais jetons démystifie l'ensemble du flux.
Les éléments essentiels de sécurité sont renforcés : le décodage ne vérifie PAS – une charge utile décodée d'apparence valide pourrait être falsifiée ; seule la vérification de la signature par rapport à la clé secrète/publique (côté serveur) prouve l'authenticité, et votre application doit toujours le faire. Ne faites jamais confiance aux affirmations d'un JWT sans vérifier sa signature. Et puisque le décodage expose la charge utile, traitez les jetons de production comme les informations d'identification qu'ils sont : ce décodeur fonctionne entièrement côté client, donc rien de ce que vous collez n'est transmis. Voir HMAC (qui produit des signatures HS256) pour le côté signature.