Décodeur JWT
Lisez les revendications et vérifiez l’expiration
Saisie
Le jeton est décodé dans votre navigateur et n’est jamais transmis.
Résultat
Aucun jeton pour l’instant
Collez un JWT et son contenu apparaîtra ici.
Un JWT paraît opaque, mais ses deux premières parties ne sont que du Base64 : les revendications qu’il contient sont lisibles par quiconque détient le jeton. Quand une API renvoie un 401, décoder le jeton montre presque toujours immédiatement s’il a expiré ou s’il lui manque une revendication.
Mode d’emploi
- 1 Collez le jeton.
- 2 L’en-tête et la charge utile sont décodés immédiatement.
- 3 Vérifiez les dates d’émission et d’expiration, affichées dans votre fuseau horaire.
- 4 La signature est affichée mais non vérifiée — cela demanderait la clé secrète.
Questions fréquentes
Est-il prudent de coller un jeton ici ?
Le décodage se fait entièrement dans votre navigateur et rien n’est transmis. Cela dit, un jeton valide est un identifiant actif : traitez-le comme un mot de passe et révoquez-le si vous l’avez collé quelque part sans en être sûr.
Pourquoi la signature ne peut-elle pas être vérifiée ?
La vérification exige la clé secrète ou publique ayant signé le jeton, que seul le serveur émetteur possède. Le décodage montre ce que le jeton affirme ; la vérification prouve que ces affirmations n’ont pas été altérées.
Faut-il mettre des données sensibles dans un JWT ?
Non. La charge utile est encodée, pas chiffrée — quiconque détient le jeton peut lire chacune de ses revendications. La signature empêche la falsification, pas la lecture.