Décodeur JWT
Décodez l'en-tête et la charge utile JSON d'un JWT dans votre navigateur. Cet outil ne vérifie ni les signatures ni la fiabilité du jeton.
🔒 S'exécute entièrement dans votre navigateur — rien n'est téléchargéCe que fait le Décodeur JWT
Le Décodeur JWT découpe un JSON Web Token en ses trois segments séparés par des points, décode l'en-tête et la charge utile en base64url, puis affiche ces objets JSON de façon lisible. Il est utile pour déboguer des flux de connexion, des en-têtes d'autorisation d'API, des callbacks OAuth, le comportement du rafraîchissement et des tests qui reposent sur des claims comme le sujet, l'émetteur, l'audience, la date d'émission et la date d'expiration.
Cette page est conçue pour le travail quotidien des développeurs : vérifications rapides pendant le débogage, préparation de petits exemples pour la documentation et nettoyage de données avant de les coller dans un éditeur, un terminal, un ticket ou une fixture de test. L'interface garde l'entrée, les contrôles, la sortie et le message d'état à proximité, pour que le résultat soit facile à vérifier avant de le copier.
Un flux de travail privé dans le navigateur
Tout le traitement s'effectue avec du JavaScript dans le navigateur. L'outil n'envoie vos textes, jetons, URL, extraits ou valeurs générées à aucun serveur et ne nécessite pas de compte. Ce modèle de confidentialité est important, car les petits utilitaires reçoivent souvent de vraies réponses d'API, des exemples de configuration, des journaux, des données d'authentification ou des exemples proches de données clients lors du dépannage. Travailler en local réduit les risques et rend l'outil instantané, puisqu'il n'y a aucun aller-retour réseau.
Conseils pratiques
Décoder un jeton ne revient pas à lui faire confiance. Cette page ne connaît ni votre clé de signature, ni les règles de l'émetteur, ni la clé publique, ni l'audience attendue ; elle ne peut donc pas vérifier la signature. Utilisez le résultat uniquement comme visionneuse. Les vraies applications doivent vérifier les signatures et valider les claims dans un code de confiance côté serveur ou d'authentification.
Relisez toujours le résultat transformé avant de vous y fier en production. Les utilitaires de navigateur sont excellents pour l'inspection et la préparation, mais ils ne peuvent pas connaître toutes les conventions de projet ni toutes les exigences de sécurité. Si le résultat doit être commité, partagé publiquement ou utilisé dans un flux d'authentification, vérifiez qu'il ne contient aucun secret et qu'il correspond au format attendu par votre application.
Lire la sortie décodée
Les claims standard que vous rencontrerez souvent sont iss (émetteur), sub (sujet), aud (audience), exp (expiration), nbf (pas avant) et iat (émis à). Les claims temporels sont des horodatages Unix en secondes, et cet outil les affiche sous forme de nombres bruts, sans conversion. Par exemple, un exp de 1767225600 correspond au 1er janvier 2026 à 00:00 UTC. Multipliez par 1000 avant de transmettre la valeur à un Date JavaScript.
Le décodeur attend exactement trois segments séparés par des points ; toute autre structure produit une erreur de décodage. Les jetons chiffrés (JWE) comportent cinq segments et ne peuvent pas être lus sans la clé, et un segment qui n'est pas du JSON base64url valide échouera aussi. Supprimez tout préfixe « Bearer » avant de coller le jeton. Le segment de signature est affiché tel quel, à titre indicatif uniquement. Traitez les jetons actifs comme des mots de passe : même si rien ne quitte votre navigateur ici, évitez de coller des jetons de production dans des outils auxquels vous ne faites pas confiance ou de partager publiquement la sortie décodée.
Comment utiliser
- Collez le jetonAjoutez un JWT avec trois segments séparés par des points.
- DécodezConsultez l'en-tête, la charge utile et le segment de signature brut.
- Vérifiez en toute sécuritéN'oubliez pas que cet outil ne vérifie pas le jeton.