Décodeur JWT

Lisez l'en-tête, la charge utile et l'expiration

Aucune base de données : AIMRAN ne conserve ni vos fichiers, ni vos textes, ni vos résultats

Qu’est-ce que Décodeur JWT ?

Un JWT (JSON Web Token) est un jeton que de nombreuses applications utilisent pour identifier un utilisateur après sa connexion. Il ressemble à une chaîne illisible, mais contient en réalité des données JSON que cet outil affiche clairement.

Collez le token et vous verrez son en-tête, son contenu et s’il a expiré. Si vous connaissez la clé secrète, vous pouvez aussi vérifier que la signature est authentique.

Mode d’emploi

  1. Collez le JWT dans le champ « Token », avec ou sans le préfixe Bearer.
  2. Examinez l’en-tête, le payload et l’état d’expiration.
  3. Consultez dans « Dates » quand il a été émis, à partir de quand il est valide et quand il expire.
  4. Pour vérifier la signature, saisissez le secret HMAC et indiquez s’il est en Base64.

Avantages

Détails techniques

Le token est découpé en ses trois parties (RFC 7519), et l’en-tête et le payload sont décodés depuis le Base64URL puis analysés comme du JSON ; le préfixe Bearer est retiré automatiquement. Les tokens JWE en cinq parties sont détectés et signalés comme chiffrés. Les claims iat, nbf, exp et auth_time (secondes Unix) sont affichés sous forme de dates et comparés à l’heure actuelle pour indiquer si le token est valide, expiré ou pas encore valide. Un avertissement s’affiche si alg vaut « none ». La signature HMAC est vérifiée avec la Web Crypto API (crypto.subtle.verify) sur « header.payload » avec SHA-256, SHA-384 ou SHA-512 selon l’algorithme ; la clé peut être saisie en texte ou en Base64. Les algorithmes asymétriques (RS, ES, PS) sont décodés mais pas vérifiés.

Questions fréquentes

Qu’est-ce qu’un JWT ?

Un jeton compact en trois parties séparées par des points : en-tête, payload (données) et signature. Il sert à l’authentification et à l’autorisation dans les API et les applications web.

Comment savoir si un JWT a expiré ?

Regardez le claim exp du payload. L’outil le convertit en date et vous indique si le token est toujours valide ou depuis quand il a expiré.

Décoder un JWT, est-ce la même chose que le vérifier ?

Non. Tout le monde peut lire le contenu d’un JWT. Le vérifier, c’est contrôler la signature avec la clé pour s’assurer qu’il n’a pas été modifié.

Puis-je vérifier des tokens RS256 ?

L’outil décode n’importe quel JWT, mais ne vérifie que les signatures HMAC : HS256, HS384 et HS512.

Peut-on stocker des données sensibles dans un JWT ?

Pas dans un JWT signé classique (JWS), car son payload est seulement encodé en Base64URL et peut être lu. Pour masquer des données, on utilise le JWE.

Plus d’outils : Développeurs