Décodeur JWT

Décodez un JWT dans votre navigateur. Consultez l’en-tête, le payload et les dates exp, nbf et iat, puis copiez le JSON sans envoyer votre jeton à un serveur.

Inspecter
0 caractères
Résultat

Le résultat apparaîtra ici.

Comment décoder un JWT

  1. Collez le jeton complet, avec ses trois parties séparées par des points, sans le préfixe Bearer.
  2. Examinez l’en-tête et le payload JSON, puis les dates d’émission, d’activation et d’expiration présentes.
  3. Copiez ou téléchargez le JSON. La signature et les droits d’accès doivent être vérifiés par votre application, pas par cet outil.

Bien utiliser Décodeur JWT

Décoder ne vérifie pas la signature. Un jeton lisible peut être falsifié, révoqué ou refusé par un service. Ses déclarations ne constituent pas une preuve d’identité. Les JWE chiffrés en cinq parties nécessitent un autre outil.

Exemple JWT : lire le payload sans clé de signature

Entrée
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMiLCJuYW1lIjoiQm9uam91ciBsZSBtb25kZSAhIPCfkYsiLCJpYXQiOjE3MDQwNjcyMDAsImV4cCI6MTcwNDA3MDgwMH0.c2ln
Résultat
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "123", "name": "Bonjour le monde ! 👋", "iat": 1704067200, "exp": 1704070800 } }

Questions sur Décodeur JWT

Peut-on lire un JWT sans la clé secrète ?

Oui. Un JWT en trois parties avec un payload JSON lisible utilise Base64URL, pas du chiffrement. Sa lecture ne nécessite pas de clé ; la vérification de sa signature exige la clé appropriée. Cet outil ne vérifie pas les signatures.

Que signifient exp, nbf et iat ?

exp indique l’expiration, nbf la première date d’acceptation possible et iat la date d’émission. Ces valeurs sont des secondes Unix, pas des millisecondes. Si elles figurent dans le jeton, leurs dates sont affichées en UTC.

Pourquoi mon JWT ne se décode-t-il pas ?

Collez uniquement le jeton, sans Bearer, guillemets ni espaces internes. Il doit comporter trois parties avec des objets JSON pour l’en-tête et le payload. Les JWE chiffrés en cinq parties et les jetons d’accès non JWT ne sont pas pris en charge.

Un JWT décodé permet-il de se connecter ?

Pas nécessairement. Un contenu lisible ou une expiration future ne prouve ni l’authenticité ni les droits d’accès. Le service doit vérifier la signature, l’émetteur, le destinataire et la révocation selon ses propres règles.

Mes fichiers, jetons ou textes sont-ils envoyés au serveur ?

Non. Le traitement se fait dans votre navigateur. Le site fournit la page et le programme, mais vos données ne sont ni envoyées à un serveur de conversion ni enregistrées dans un compte.

Usages courants et exemples

  • Minifier JSON

    Réduisez JSON à une ligne sans modifier les chaînes ni la précision des nombres.

Tous les outils de développement

Encodage et fichiers

Passez du texte aux octets, aux URL et aux images intégrées en préservant vos données.

Inspection de données et de textes

Lisez vos données structurées et vos jetons, puis repérez précisément les modifications.

Hachage, identifiants et planifications

Vérifiez vos fichiers, générez des identifiants et consultez dates et horaires récurrents.

Vos données et fichiers sont traités sur votre appareil. Ne laissez pas de résultats sensibles dans un presse-papiers partagé et utilisez un appareil de confiance pour vos clés privées et jetons.