EZ
EZ2Conv

Décodeur JWT

Décodez n'importe quel token JSON Web (JWT) pour inspecter son en-tête, sa charge utile et ses revendications, avec vérification automatique des dates d'expiration, d'émission (issued-at) et de validité (not-before). Le décodage s'effectue localement et ne vérifie pas la signature cryptographique : cet outil est conçu pour le débogage et l'inspection, non pour valider des tokens de production.

14px

Comment Utiliser le Décodeur JWT

  1. Collez votre token JWT dans le champ de saisie
  2. Le token est décodé automatiquement ou cliquez sur 'Décoder'
  3. Visualisez les sections décodées En-tête, Charge Utile et Signature
  4. Vérifiez la validité du token, l'expiration et les revendications clés
  5. Utilisez les boutons 'Copier' pour copier des sections individuelles

Comprendre les JSON Web Tokens avec le JWT Decoder

Ce que fait ce décodeur

Un JSON Web Token se compose de trois parties encodées en Base64URL et reliées par des points : un header, un payload et une signature. Ce décodeur découpe la chaîne au niveau de ces points, reconvertit le header et le payload en JSON lisible et affiche le segment de signature tel quel. Il lit le champ alg du header, puis met en avant les claims enregistrées standard — sub, iss, aud, jti — ainsi que les claims temporelles, pour que vous voyiez d'un coup d'œil ce que le token affirme.

Le décodage démarre dès que vous collez un token, sans étape de validation séparée. Un token d'exemple est également proposé si vous voulez simplement voir à quoi ressemble une structure décodée.

Quand l'utiliser

Il rend service chaque fois qu'une requête authentifiée se comporte de façon inattendue et que vous devez voir ce que le token transporte réellement. Cas fréquent : un 401 que vous n'arrivez pas à expliquer ; collez le token et la ligne d'état indique aussitôt s'il a expiré, s'il n'est pas encore valide ou s'il reste dans sa période active.

Il est aussi utile au moment de construire un flux de connexion, pour confirmer que l'issuer, l'audience et le subject correspondent à ce qu'attend le backend, ou pour vérifier qu'une claim personnalisée ajoutée côté serveur est bien arrivée dans le payload.

Exemple : lire les trois parties

Avec un token de la forme eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.SflKx..., le premier segment se décode en un header comme {"alg":"HS256","typ":"JWT"}, le deuxième en un payload tel que {"sub":"1234","iat":1700000000,"exp":1700003600}, et le troisième reste la signature opaque. Le décodeur convertit les valeurs numériques iat et exp en dates locales et, tant que le token est encore actif, affiche le temps restant avant son expiration.

Remarques et cas particuliers

Décoder n'est pas vérifier. Cet outil ne confronte jamais la signature à une clé secrète ou publique : un token décodé prouve seulement ce qu'il affirme, pas que ces affirmations sont dignes de confiance. Vérifiez toujours la signature côté serveur avec une bibliothèque appropriée avant d'agir sur un token. Comme le payload n'est qu'encodé en Base64URL, considérez son contenu comme lisible par quiconque détient le token, car il n'est pas chiffré. Pour la même raison, évitez de coller des tokens de production réels qui ne vous appartiennent pas, et gardez à l'esprit que exp et nbf sont des horodatages Unix en secondes — d'où le fait qu'un token apparaît comme expiré à l'instant précis où son exp est dépassé.

Questions fréquentes

Chaque JWT que vous collez est décodé intégralement — header, payload, signature, algorithme, dates d'expiration et d'émission — sans rien de réservé derrière un paywall. Aucune limite de tokens, aucune offre premium, aucun compte à créer.
Oui. Le token est découpé et décodé en Base64URL directement sur votre appareil : ni le token ni les claims qu'il contient ne sont envoyés où que ce soit. Cela dit, le décodeur ne fait que lire un token sans pouvoir en attester, donc évitez d'y coller des tokens de production actifs que vous ne maîtrisez pas.
Non. Collez un token ou chargez l'exemple, et le header, le payload, la signature et le statut de validité s'affichent immédiatement. Aucune inscription, aucun e-mail, aucune étape de création de compte.
Non. Il décode et affiche le contenu du token, mais ne confronte jamais la signature à une clé secrète ou publique ; il ne peut donc pas dire si un token est authentique. Pour une vérification réelle, utilisez une bibliothèque côté serveur avec votre clé de signature ; cet outil sert à l'inspection et au débogage.
Le décodeur lit les claims exp (expiration) et nbf (not-before) et les compare à l'heure actuelle. Si exp est dépassé, le token est marqué comme expiré ; si nbf est dans le futur, il s'affiche comme pas encore valide ; sinon il est dans sa période active. Ce sont des horodatages Unix en secondes, convertis en heure locale pour l'affichage.
Il affiche le alg et le typ du header, le payload complet avec toutes ses claims, et le segment de signature brut. Les claims enregistrées comme sub (subject), iss (issuer), aud (audience) et jti (JWT ID) sont mises en évidence séparément, et iat et exp sont présentées sous forme de dates lisibles à côté du statut du token.