Aller au contenu principal
Tooletto

Décodeur JWT

Collez un JWT pour décoder son en-tête et son payload, voir quand il expire, et vérifier les claims standard. Le décodage se fait entièrement dans votre navigateur, donc les tokens d'accès de production ne quittent jamais votre machine.

  • Les fichiers ne quittent jamais votre appareil
  • Gratuit, sans inscription
  • Aucun filigrane
  • Fonctionne hors ligne une fois chargé
Loading tool…

Comment utiliser Décodeur JWT

  1. 1

    Collez votre token

    Collez le JWT complet, y compris les deux points. Il se décode pendant que vous écrivez.

  2. 2

    Lisez les claims

    L'en-tête et le payload sont formatés, avec l'expiration et la date d'émission affichées comme des dates lisibles.

  3. 3

    Copiez ce dont vous avez besoin

    Copiez le payload décodé en JSON pour l'utiliser ailleurs.

Ce que sont réellement les trois parties d'un JWT

Un JSON Web Token est trois segments encodés en Base64URL joints par des points : un en-tête décrivant l'algorithme de signature et le type de token, un payload contenant les claims réels — qui le token identifie, quand il expire, quelles permissions il accorde — et une signature calculée sur les deux premiers segments avec un secret ou une clé privée. Décoder, ce que fait cet outil, signifie décoder en Base64URL les deux premiers segments vers du JSON lisible ; cela ne dit rien sur le troisième segment au-delà d'exposer sa valeur encodée brute, car vérifier cette signature nécessite le vrai secret de signature, qu'un outil basé navigateur ne devrait jamais vous demander de coller.

Cette distinction — décoder contre vérifier — est la chose la plus importante à comprendre à propos d'un outil de débogage JWT. Décoder vous dit ce qu'un token *affirme* ; vérifier vous dit si ces affirmations peuvent être *fiables*, en confirmant que la signature a été produite par l'émetteur attendu. Un token peut se décoder parfaitement et afficher un payload prétendant un accès administrateur tout en étant complètement falsifié, si rien ne vérifie jamais la signature contre la vraie clé de signature.

Pourquoi un JWT n'est pas un endroit sûr pour des données sensibles

L'en-tête et le payload sont encodés, pas chiffrés — Base64URL est une transformation réversible sans aucun secret impliqué, donc quiconque obtient un token, que ce soit en interceptant du trafic réseau, en lisant le stockage du navigateur, ou en le recevant directement, peut décoder le payload et lire chaque claim dedans sans avoir besoin d'aucune clé. C'est précisément pourquoi le conseil standard est de garder les payloads JWT limités à des identifiants et claims non sensibles — un ID utilisateur, un rôle, une durée d'expiration — et de ne jamais placer un mot de passe, un numéro de carte de crédit, ou une autre donnée confidentielle directement dans le token, le format du token n'offrant aucune confidentialité par lui-même.

Lire exp, iat et nbf sans faire vous-même le calcul

Les claims d'horodatage standard sont stockés en temps Unix — un simple entier comptant les secondes depuis le 1er janvier 1970 — ce qui est efficace pour que des machines comparent mais illisible d'un coup d'œil pour une personne déboguant un token à vue. Convertir `1735689600` en « 1er janvier 2025, 00:00:00 UTC » à la main est exactement le genre de petit calcul propice aux erreurs, facile à rater sous pression temporelle, en particulier entre fuseaux horaires. Rendre les trois claims comme de vraies dates locales, et déclarer directement si le token est actuellement expiré, valide, ou pas encore actif, transforme une session de débogage qui impliquerait sinon un calcul secondaire en une réponse immédiate et lisible.

Questions fréquentes

Est-il sûr de coller un token de production ici ?

Plus sûr que n'importe quel décodeur côté serveur : le token est découpé et décodé en Base64 dans votre navigateur, sans aucune requête réseau impliquée. Vous pouvez le vérifier en vous déconnectant d'internet — l'outil continue de fonctionner. Cela dit, traitez tout token que vous collez n'importe où comme un token à faire tourner.

Cela vérifie-t-il la signature ?

Non, et délibérément. Vérifier nécessite le secret de signature ou la clé publique, et un outil de navigateur vous demandant de coller votre secret de signature est une mauvaise habitude à encourager. La vérification appartient à votre backend, pas à une page web.

Un JWT est-il chiffré ?

Non. L'en-tête et le payload sont encodés en Base64URL, ce qui est de l'encodage, pas du chiffrement — quiconque possède le token peut lire chaque claim. Ne mettez jamais de mots de passe, numéros de carte ou données personnelles dans un payload de JWT.

Que signifient exp, iat et nbf ?

Ce sont des horodatages Unix en secondes. `exp` est quand le token expire, `iat` quand il a été émis, et `nbf` le moment le plus tôt où il peut être accepté. Cet outil rend les trois comme des dates locales et vous dit si le token est actuellement valide.

Pourquoi le décodage de mon token échoue-t-il ?

Un JWT doit avoir exactement trois parties séparées par des points. Les causes habituelles sont une copie tronquée, un préfixe « Bearer » laissé en place, ou un guillemet englobant venant d'une réponse JSON.