Aller au contenu
Utilizy

Décodeur JWT

Lisez les revendications et vérifiez l’expiration

Fonctionne dans votre navigateur

Saisie

Le jeton est décodé dans votre navigateur et n’est jamais transmis.

Résultat

Résultat

Aucun jeton pour l’instant

Collez un JWT et son contenu apparaîtra ici.

Un JWT paraît opaque, mais ses deux premières parties ne sont que du Base64 : les revendications qu’il contient sont lisibles par quiconque détient le jeton. Quand une API renvoie un 401, décoder le jeton montre presque toujours immédiatement s’il a expiré ou s’il lui manque une revendication.

Mode d’emploi

  1. 1 Collez le jeton.
  2. 2 L’en-tête et la charge utile sont décodés immédiatement.
  3. 3 Vérifiez les dates d’émission et d’expiration, affichées dans votre fuseau horaire.
  4. 4 La signature est affichée mais non vérifiée — cela demanderait la clé secrète.

Questions fréquentes

Est-il prudent de coller un jeton ici ?

Le décodage se fait entièrement dans votre navigateur et rien n’est transmis. Cela dit, un jeton valide est un identifiant actif : traitez-le comme un mot de passe et révoquez-le si vous l’avez collé quelque part sans en être sûr.

Pourquoi la signature ne peut-elle pas être vérifiée ?

La vérification exige la clé secrète ou publique ayant signé le jeton, que seul le serveur émetteur possède. Le décodage montre ce que le jeton affirme ; la vérification prouve que ces affirmations n’ont pas été altérées.

Faut-il mettre des données sensibles dans un JWT ?

Non. La charge utile est encodée, pas chiffrée — quiconque détient le jeton peut lire chacune de ses revendications. La signature empêche la falsification, pas la lecture.

À combiner avec