Outil développeur privé dans le navigateur

Décodeur JWT

Décodez et inspectez les JSON Web Tokens instantanément. Lisez header, payload, claims et expiration sans envoyer le token à une API de décodage.

100 % dans le navigateur. Votre JWT est décodé dans cet onglet et n’est ni envoyé à une API de décodage ni stocké par cet outil.

Côté navigateur

Le décodage s’exécute dans cet onglet.

Pas de secret nécessaire

Header et payload d’un JWT signé sont lisibles sans clé de signature.

Claims temporels

exp, iat et nbf sont convertis en dates lisibles.

Décoder ≠ vérifier

Lire le payload ne prouve jamais l’authenticité de la signature.

Qu’est-ce qu’un décodeur JWT ?

Un décodeur JWT transforme header et payload encodés en Base64URL en JSON lisible. Un JWT/JWS signé contient généralement header.payload.signature.

Pour déboguer une authentification, je regarde d’abord alg, kid, iss, aud, scopes, rôles et claims temporels. Aucun secret n’est nécessaire pour lire un JWT signé, car il est encodé et non chiffré.

Lire ne signifie pas faire confiance. Avant d’accepter le token, je vérifie la signature avec une clé de confiance puis les claims attendus par l’application.

Comprendre les claims JWT

Les claims sont dans le payload. Plusieurs claims enregistrés reviennent fréquemment en authentification et autorisation.

iss

Issuer

Identifie l’émetteur du JWT.

sub

Subject

Identifie le sujet représenté par le token.

aud

Audience

Identifie les destinataires du JWT.

exp

Expiration

Indique quand le token ne doit plus être accepté.

nbf

Not Before

Indique avant quand le token ne doit pas être accepté.

iat

Issued At

Indique quand le token a été émis.

Décoder, valider et vérifier sont trois opérations différentes

Décoder

Lire header et payload comme JSON.

Valider

Contrôler structure et claims tels que exp, nbf, issuer et audience.

Ouvrir le validateur JWT →

Vérifier

Vérifier cryptographiquement la signature avec un secret ou une clé publique de confiance.

Ouvrir la vérification de signature →

FAQ Décodeur JWT

Puis-je décoder un JWT sans le secret ?

Oui. Header et payload d’un JWS normal sont encodés en Base64URL. Le secret ou la clé publique sert à vérifier la signature.

Décoder prouve-t-il que le JWT est valide ?

Non. Cela prouve uniquement que la structure est lisible. Authenticité et acceptation nécessitent la signature et les validations de claims.

Valider le JWT
Mon JWT est-il envoyé au serveur ?

Le décodeur s’exécute dans le navigateur et n’envoie pas le token à une API ni ne le stocke volontairement dans localStorage, les cookies ou l’URL.

Que signifient exp, iat et nbf ?

exp est l’expiration, iat l’heure d’émission et nbf le début d’utilisation autorisé.

Vérifier l’expiration
Pourquoi un JWT lisible peut-il renvoyer 401 ?

Il peut être expiré, pas encore actif, signé avec la mauvaise clé, avoir un issuer/audience incorrect ou manquer de permissions.

Déboguer le JWT

Évitez de coller des credentials de production si un token synthétique ou masqué suffit. Le traitement local ne protège pas contre les extensions ou logiciels malveillants de l’appareil.