Aller au contenu principal

Accueil  /  Décodeur JWT

Décodeur JWT en ligne

Décodez l'en-tête et la charge utile d'un JWT instantanément — entièrement dans votre navigateur.

✓ Jamais téléchargé — traité dans votre navigateur

Cet outil décode uniquement un JWT — il ne vérifie pas la signature. Le décodage ne fait que lire l'en-tête et la charge utile, ce que n'importe qui peut faire sans clé secrète. Un jeton affiché ici pourrait être expiré, altéré ou entièrement falsifié. Ne faites jamais confiance aux revendications d'un jeton sans le vérifier côté serveur avec la clé secrète ou publique correcte.

JWT

Jamais téléchargé

Le décodage s'effectue entièrement dans votre navigateur — votre jeton n'atteint jamais nos serveurs.

Décodage uniquement, pas de vérification

Cet outil ne peut pas et ne vérifie pas la signature — consultez l'avertissement ci-dessus avant de faire confiance à toute revendication.

Gratuit, sans limite

Aucun compte requis, et aucune limite au nombre de jetons que vous pouvez décoder.

Qu'est-ce qu'un JWT ?

Un JWT (JSON Web Token) est un moyen compact et sûr pour les URL de représenter des revendications entre deux parties — couramment utilisé pour les jetons d'authentification et les données de session. Il est composé de trois segments encodés en base64url séparés par des points : un en-tête (décrivant le type de jeton et l'algorithme de signature), une charge utile (les revendications réelles — ID utilisateur, expiration, permissions, etc.) et une signature (utilisée pour vérifier que l'en-tête et la charge utile n'ont pas été altérés).

Comment décoder un JWT en ligne

  1. Collez votre jeton. Un JWT complet, comprenant les trois segments séparés par des points.
  2. Consultez l'en-tête et la charge utile décodés. Les deux se mettent à jour instantanément, affichés sous forme de JSON lisible.
  3. Vérifiez les revendications. Les dates d'expiration, d'émission et de non-validité avant (si présentes) sont affichées avec une date lisible et un badge expiré/valide.
  4. Copiez ce dont vous avez besoin. Les panneaux d'en-tête et de charge utile ont chacun leur propre bouton Copier.

Décoder n'est pas vérifier

Voici la chose la plus importante à comprendre à propos de tout décodeur JWT, y compris celui-ci : décoder un JWT ne prouve absolument pas son authenticité. L'en-tête et la charge utile ne sont que du JSON encodé en base64 — aucune clé secrète n'est nécessaire pour les lire, c'est pourquoi cet outil (et tout autre décodeur JWT) peut afficher instantanément leur contenu. C'est la signature qui prouve réellement qu'un jeton provient d'une source fiable et n'a pas été altéré, et sa vérification nécessite la même clé secrète (ou clé publique, pour les algorithmes asymétriques) avec laquelle le jeton a été signé — quelque chose que seul votre serveur devrait posséder. Vérifiez toujours les JWT côté serveur avant de faire confiance à ce qu'ils affirment.

Frequently Asked Questions

Comment décoder un JWT ?

Collez un JWT (trois segments base64url séparés par des points) dans le champ — l'en-tête et la charge utile sont décodés et affichés instantanément sous forme de JSON lisible.

Cet outil vérifie-t-il la signature du JWT ?

Non — il s'agit d'un décodeur, pas d'un vérificateur. Le décodage ne fait que lire l'en-tête et la charge utile, ce que n'importe qui peut faire sans clé secrète. Il ne vérifie pas la signature, donc un jeton décodé pourrait être expiré, altéré ou entièrement falsifié. Ne considérez jamais un jeton comme authentique simplement parce qu'il a été décodé avec succès — vérifiez-le côté serveur avec la clé secrète ou publique correcte.

Que signifie « alg: none », et pourquoi est-ce signalé ?

« none » est une valeur d'algorithme JWT réelle et valide signifiant que le jeton n'est pas signé du tout. Historiquement, certaines implémentations serveur ont accepté à tort les jetons alg:none comme valides, permettant à un attaquant de falsifier n'importe quelle revendication. Cet outil le signale clairement pour que vous sachiez qu'un jeton l'utilisant n'offre aucune garantie cryptographique.

Que sont les revendications exp, iat et nbf ?

exp (expiration) est le moment où le jeton cesse d'être valide, iat (émis le) est le moment de sa création, et nbf (non valide avant) est le moment où il devient valide. Cet outil affiche chacune sous forme de date lisible avec une description relative (comme « expire dans 2 heures ») lorsqu'elle est présente.

Que se passe-t-il si je colle un JWT non valide ?

Vous verrez un message d'erreur clair expliquant ce qui ne va pas — par exemple, qu'un JWT nécessite exactement trois segments séparés par des points, ou qu'un segment n'est pas du Base64 ou du JSON valide.

Mon jeton est-il envoyé quelque part ?

Non. Le décodage s'effectue entièrement dans votre navigateur — votre jeton n'est jamais envoyé aux serveurs de CurePDF. Néanmoins, traitez tout jeton réel comme sensible : quiconque le possède peut décoder son contenu exactement comme le fait cet outil.

Le décodeur JWT est-il gratuit ?

Oui, sans compte requis et sans limite au nombre de jetons que vous pouvez décoder.

Puis-je copier l'en-tête ou la charge utile décodés ?

Oui — les panneaux d'en-tête et de charge utile ont chacun leur propre bouton Copier.

Plus d'outils pour développeurs