Qu'est-ce que Décodeur JWT ?
Décodeur JWT gratuit en ligne. Collez n'importe quel JWT et voyez instantanément l'en-tête et la charge utile décodés. Vérifiez l'état d'expiration, l'émetteur et les revendications.
Les JSON Web Tokens (JWT) sont un format de jeton compact et sûr pour les URL, largement utilisé dans les systèmes d'authentification modernes, l'autorisation d'API et les implémentations d'authentification unique. JWT Decoder vous permet de coller n'importe quel JWT et d'inspecter instantanément son en-tête et sa charge utile décodés, facilitant ainsi le débogage des flux d'authentification et la compréhension du contenu des jetons.
Lorsque vous collez un JWT, l'outil le divise immédiatement en ses trois composants — en-tête, charge utile et signature — et décode l'en-tête et la charge utile encodés en base64url en JSON formaté. L'en-tête affiche l'algorithme de signature (comme HS256 ou RS256) et le type de jeton. La charge utile révèle toutes les revendications, y compris les revendications standard comme iss (émetteur), sub (sujet), aud (public), exp (heure d'expiration), nbf (pas avant), iat (émis à), ainsi que toutes les revendications personnalisées incluses par l'émetteur.
Le statut d'expiration est mis en évidence par un indicateur clair : valide (le jeton n'a pas expiré), expiré (passé l'heure d'expiration) ou pas encore valide (avant l'heure nbf). Cela est particulièrement utile pendant le développement lorsque vous devez vérifier rapidement si un jeton de test a expiré ou si les revendications temporelles sont correctement définies.
Une distinction cruciale : cet outil décode mais ne vérifie PAS les signatures. Décoder un JWT est trivialement facile — l'en-tête et la charge utile ne sont que du JSON encodé en base64url que n'importe qui peut lire. La signature est ce qui garantit que le jeton n'a pas été falsifié. Sans vérification, vous ne devez jamais faire confiance aux revendications décodées provenant d'une source non fiable. Pour la vérification de la signature, vous avez besoin de la clé de signature et d'une logique appropriée côté serveur.