Décodeur JWT
Lisez l'en-tête, la charge utile et l'expiration
Aucune base de données : AIMRAN ne conserve ni vos fichiers, ni vos textes, ni vos résultats
Qu’est-ce que Décodeur JWT ?
Un JWT (JSON Web Token) est un jeton que de nombreuses applications utilisent pour identifier un utilisateur après sa connexion. Il ressemble à une chaîne illisible, mais contient en réalité des données JSON que cet outil affiche clairement.
Collez le token et vous verrez son en-tête, son contenu et s’il a expiré. Si vous connaissez la clé secrète, vous pouvez aussi vérifier que la signature est authentique.
Mode d’emploi
- Collez le JWT dans le champ « Token », avec ou sans le préfixe Bearer.
- Examinez l’en-tête, le payload et l’état d’expiration.
- Consultez dans « Dates » quand il a été émis, à partir de quand il est valide et quand il expire.
- Pour vérifier la signature, saisissez le secret HMAC et indiquez s’il est en Base64.
Avantages
- Convertit iat, nbf et exp en dates lisibles avec temps relatif.
- Signale si le token a expiré, n’est pas encore valide ou n’est pas signé.
- Vérification des signatures HMAC (HS256, HS384 et HS512).
- Gratuit, sans inscription et sans publicité.
Détails techniques
Le token est découpé en ses trois parties (RFC 7519), et l’en-tête et le payload sont décodés depuis le Base64URL puis analysés comme du JSON ; le préfixe Bearer est retiré automatiquement. Les tokens JWE en cinq parties sont détectés et signalés comme chiffrés. Les claims iat, nbf, exp et auth_time (secondes Unix) sont affichés sous forme de dates et comparés à l’heure actuelle pour indiquer si le token est valide, expiré ou pas encore valide. Un avertissement s’affiche si alg vaut « none ». La signature HMAC est vérifiée avec la Web Crypto API (crypto.subtle.verify) sur « header.payload » avec SHA-256, SHA-384 ou SHA-512 selon l’algorithme ; la clé peut être saisie en texte ou en Base64. Les algorithmes asymétriques (RS, ES, PS) sont décodés mais pas vérifiés.
Questions fréquentes
Qu’est-ce qu’un JWT ?
Un jeton compact en trois parties séparées par des points : en-tête, payload (données) et signature. Il sert à l’authentification et à l’autorisation dans les API et les applications web.
Comment savoir si un JWT a expiré ?
Regardez le claim exp du payload. L’outil le convertit en date et vous indique si le token est toujours valide ou depuis quand il a expiré.
Décoder un JWT, est-ce la même chose que le vérifier ?
Non. Tout le monde peut lire le contenu d’un JWT. Le vérifier, c’est contrôler la signature avec la clé pour s’assurer qu’il n’a pas été modifié.
Puis-je vérifier des tokens RS256 ?
L’outil décode n’importe quel JWT, mais ne vérifie que les signatures HMAC : HS256, HS384 et HS512.
Peut-on stocker des données sensibles dans un JWT ?
Pas dans un JWT signé classique (JWS), car son payload est seulement encodé en Base64URL et peut être lu. Pour masquer des données, on utilise le JWE.
Plus d’outils : Développeurs
- Base64, URL et HTML · Encodez et décodez dans les trois formats
- Générateur de hachages · MD5 et SHA de textes ou de fichiers
- Générateur d'UUID · Identifiants uniques en un instant
- Mots de passe sécurisés · Avec indicateur de robustesse
- Testeur de regex · Correspondances surlignées et groupes
- Couleurs et dégradés · HEX, RGB, HSL, OKLCH, contraste et dégradés
- Ombres CSS · box-shadow avec aperçu
- Minificateur · CSS, JS et HTML