Outil développeur privé dans le navigateur
Décodeur JWT
Décodez et inspectez les JSON Web Tokens instantanément. Lisez header, payload, claims et expiration sans envoyer le token à une API de décodage.
100 % dans le navigateur. Votre JWT est décodé dans cet onglet et n’est ni envoyé à une API de décodage ni stocké par cet outil.
Côté navigateur
Le décodage s’exécute dans cet onglet.
Pas de secret nécessaire
Header et payload d’un JWT signé sont lisibles sans clé de signature.
Claims temporels
exp, iat et nbf sont convertis en dates lisibles.
Décoder ≠ vérifier
Lire le payload ne prouve jamais l’authenticité de la signature.
Qu’est-ce qu’un décodeur JWT ?
Un décodeur JWT transforme header et payload encodés en Base64URL en JSON lisible. Un JWT/JWS signé contient généralement header.payload.signature.
Pour déboguer une authentification, je regarde d’abord alg, kid, iss, aud, scopes, rôles et claims temporels. Aucun secret n’est nécessaire pour lire un JWT signé, car il est encodé et non chiffré.
Lire ne signifie pas faire confiance. Avant d’accepter le token, je vérifie la signature avec une clé de confiance puis les claims attendus par l’application.
Comprendre les claims JWT
Les claims sont dans le payload. Plusieurs claims enregistrés reviennent fréquemment en authentification et autorisation.
issIssuer
Identifie l’émetteur du JWT.
subSubject
Identifie le sujet représenté par le token.
audAudience
Identifie les destinataires du JWT.
expExpiration
Indique quand le token ne doit plus être accepté.
nbfNot Before
Indique avant quand le token ne doit pas être accepté.
iatIssued At
Indique quand le token a été émis.
Décoder, valider et vérifier sont trois opérations différentes
Décoder
Lire header et payload comme JSON.
Valider
Contrôler structure et claims tels que exp, nbf, issuer et audience.
Ouvrir le validateur JWT →Vérifier
Vérifier cryptographiquement la signature avec un secret ou une clé publique de confiance.
Ouvrir la vérification de signature →Autres outils JWT
Expiration JWT
Vérifier si le token est expiré, actif ou pas encore actif.
Validateur JWT
Contrôler structure et conditions courantes.
Vérificateur de signature
Vérifier une signature JWT avec les clés compatibles.
Validateur JWKS
Associer kid à un JWK de confiance et vérifier la signature.
Débogueur JWT
Analyser issuer, audience et claims temporels derrière les 401.
Outils JWT et identité avancés
Allez au-delà du décodage avec analyse de sécurité, comparaison, OIDC Discovery et inspection JWK.
Analyseur de Sécurité JWT
Inspecte alg=none, algorithmes inattendus, URLs de clés contrôlées par le jeton, kid suspect, temps, issuer et audience.
JWT Diff
Comparez deux JWT champ par champ après refresh, login, changement d'environnement ou rotation de clés.
Vérificateur OIDC Discovery
Vérifiez le metadata OIDC/OAuth depuis un issuer et contrôlez issuer, JWKS et endpoints.
Inspecteur JWK
Inspectez une JWK, détectez du matériel privé et calculez localement le thumbprint SHA-256 RFC 7638.
Exemples de Code JWT
Décodez header et payload JWT en JavaScript, Node.js, Python, Java, C#, Go et PHP avec Base64URL et UTF-8 correctement gérés.
Référence des Claims JWT
Référence de 48 claims JWT, OpenID Connect et OAuth avec type de valeur, spécification source et note de validation.
Guides JWT recommandés
Lorsque le payload décodé ne suffit pas, je poursuis avec ces guides.
Comment je décode un JWT sans secret
Lire un JWT sans confondre décodage et confiance.
Lire le guide →Comment je décode un JWT en JavaScript
Base64URL, UTF-8, Bearer et exp en JavaScript.
Lire le guide →Comment je lis les claims JWT
iss, aud, exp, sub dans un ordre utile.
Lire le guide →Comment je vérifie le claim exp
NumericDate, expiration et clock skew.
Lire le guide →FAQ Décodeur JWT
Puis-je décoder un JWT sans le secret ?
Oui. Header et payload d’un JWS normal sont encodés en Base64URL. Le secret ou la clé publique sert à vérifier la signature.
Décoder prouve-t-il que le JWT est valide ?
Non. Cela prouve uniquement que la structure est lisible. Authenticité et acceptation nécessitent la signature et les validations de claims.
Valider le JWTMon JWT est-il envoyé au serveur ?
Le décodeur s’exécute dans le navigateur et n’envoie pas le token à une API ni ne le stocke volontairement dans localStorage, les cookies ou l’URL.
Que signifient exp, iat et nbf ?
exp est l’expiration, iat l’heure d’émission et nbf le début d’utilisation autorisé.
Vérifier l’expirationPourquoi un JWT lisible peut-il renvoyer 401 ?
Il peut être expiré, pas encore actif, signé avec la mauvaise clé, avoir un issuer/audience incorrect ou manquer de permissions.
Déboguer le JWTÉvitez de coller des credentials de production si un token synthétique ou masqué suffit. Le traitement local ne protège pas contre les extensions ou logiciels malveillants de l’appareil.