Paste your JWT token

À propos de cet outil

Ce décodeur JWT découpe un JSON Web Token en en-tête, payload et signature, les décode en base64url en JSON lisible et affiche l’algorithme, la date d’émission et l’état d’expiration.

Mode d’emploi

  1. Collez le jeton dans le champ de saisie.
  2. Cliquez sur Décoder.
  3. Lisez l’algorithme, le type, la date d’émission et le bandeau d’expiration, puis examinez le JSON de l’en-tête et du payload.
  4. Copiez l’en-tête ou le payload si besoin.

Bon à savoir

  • Un JWT (RFC 7519) comporte trois parties encodées en base64url séparées par des points : header.payload.signature.
  • Les claims exp et iat sont des timestamps Unix en secondes ; l’outil les convertit en dates locales et indique le temps restant avant l’expiration ou écoulé depuis.
  • Le décodage ne vérifie pas la signature : n’importe qui peut lire le contenu d’un JWT, ne mettez donc jamais de secrets dans le payload.
  • L’en-tête alg indique l’algorithme de signature, par exemple HS256 ou RS256.

Fonctionne entièrement dans votre navigateur : rien de ce que vous saisissez n’est envoyé ni stocké.

Questions fréquentes

Cet outil vérifie-t-il la signature du JWT ?

Non. Il se contente de décoder le jeton. La vérification de la signature nécessite le secret ou la clé publique et doit être effectuée sur votre serveur.

Puis-je coller ici un jeton de production en toute sécurité ?

Le jeton est décodé dans votre navigateur et n’est jamais envoyé à un serveur. Traitez néanmoins les jetons actifs comme des mots de passe et évitez de les partager.

Pourquoi mon jeton est-il indiqué comme expiré ?

Le claim exp est antérieur à l’heure actuelle de votre appareil. Vérifiez que votre horloge est juste et que le jeton a été émis récemment.

Les JWT sont-ils chiffrés ?

Les JWT signés standard (JWS) sont seulement encodés, pas chiffrés : leur contenu est lisible par toute personne qui possède le jeton.