Aucun outil récemment utilisé
Pas encore de favoris

Décodeur JWT : Décoder des tokens JWT en ligne | Gratuit

49 utilisations

Conseils JWT

Décoder les JWT instantanément
Collez un token JWT pour voir l'en-tête et le payload décodés en JSON formaté.
Vérifier l'expiration
Détecte automatiquement les timestamps d'émission et d'expiration.
Inspecter tous les claims
Affichez tous les claims standard et personnalisés.
Côté client uniquement
Le décodage se fait entièrement dans votre navigateur.

Questions fréquemment posées

Q Est-ce sécurisé ?
A Oui, tout se passe dans votre navigateur.
Q Comment vérifier rapidement le statut d'expiration d'un jeton JWT en ligne ?
A Notre décodeur et inspecteur JWT gratuit vous permet de vérifier instantanément le statut d'expiration de tout jeton JWT. Après avoir collé votre jeton, l'outil analyse automatiquement la revendication 'exp' dans la charge utile et affiche si le jeton est valide, expiré ou pas encore actif. Cela aide les développeurs et les testeurs QA à diagnostiquer rapidement les problèmes d'authentification liés aux jetons sans calcul manuel ni configurations complexes.
Q Comment puis-je inspecter rapidement des revendications JWT spécifiques telles que 'issuer' (iss) ou 'audience' (aud) dans mon jeton?
A Notre décodeur et inspecteur JWT gratuit facilite l'examen des revendications dans la charge utile de votre JWT. Après avoir collé votre jeton, la section 'Payload' affiche une vue structurée de toutes les paires clé-valeur, incluant les revendications standard comme 'iss' (émetteur), 'aud' (audience), 'sub' (sujet) et les revendications personnalisées. Cette visualisation instantanée aide les développeurs et QA à vérifier rapidement les valeurs attendues et à résoudre les problèmes d'autorisation sans analyse manuelle.
Q Quelle est la différence entre décoder et vérifier une signature JWT ?
A Décoder une signature JWT signifie simplement que l'outil décompose la chaîne encodée en ses parties : l'en-tête, la charge utile (payload) et la signature elle-même. C'est comme ouvrir une enveloppe scellée pour voir ce qu'il y a dedans. La vérification de la signature, en revanche, consiste à vérifier si le token a bien été émis par la partie attendue. Notre outil décode, mais ne vérifie pas, car la vérification de signature nécessite la clé secrète ou publique, que vous ne devriez pas exposer.
Q Le JWT reste-t-il valide si je modifie le payload après décodage ?
A Modifier le payload casse la signature. La signature est un hachage cryptographique combinant l'en-tête et le payload encodés avec une clé secrète. Changer ne serait-ce qu'un seul caractère dans le payload rend la signature invalide. C'est le principe même des JWT — détecter toute falsification. Imaginez une enveloppe scellée avec un cachet de cire. Notre outil vous montre le contenu, mais toute altération invalide complètement le jeton.
Q Pourquoi mon JWT affiche-t-il un 'iat' dans le futur ?
A Le champ 'iat' (issued at) est un timestamp Unix en secondes. Si l'horloge de votre système dérive de plus de quelques minutes, vous verrez une date future. La plupart des serveurs tolèrent un écart de 30 à 60 secondes. Commencez par vérifier la synchronisation horaire de votre appareil — c'est la cause la plus fréquente. Notre outil convertit ce timestamp en date lisible pour repérer les incohérences immédiatement.
Q Ce décodeur JWT fonctionne-t-il avec n'importe quel format de jeton, y compris ceux avec des caractères inhabituels ou des structures malformées ?
A Il gère correctement les JWT standards. Mais un token avec des points manquants, un remplissage Base64 invalide ou des caractères parasites déclenche une erreur de décodage claire – vous verrez exactement où ça coince. Par exemple, si le payload contient un '=' supplémentaire, l'outil met en évidence l'incohérence. Idéal pour déboguer des tokens défectueux d'APIs tierces. Commencez par un token bien encodé pour éviter les fausses alertes.
Q Est-ce que quelqu'un peut voler ma session s'il récupère mon JWT ?
A Oui, totalement. Un JWT agit comme une clé numérique — quiconque le possède peut usurper l'identité de l'utilisateur jusqu'à son expiration. Ne collez jamais des tokens de production sur des sites aléatoires. Notre outil fonctionne entièrement côté client, votre token reste sur votre machine. Utilisez HTTPS, fixez des délais d'expiration courts (15 minutes ou moins) et révoquez les tokens côté serveur. Un JWT fuité avec 24h de validité est un vrai danger.
Q Pourquoi mon JWT affiche-t-il un 'nbf' dans le futur ?
A La revendication 'nbf' (not before) signifie que le token n'est pas valide avant cet horodatage. Les serveurs le rejettent s'il est utilisé trop tôt, souvent à cause d'un décalage d'horloge entre systèmes. Vérifiez que l'horloge de l'émetteur est synchronisée via NTP. Notre outil convertit ce timestamp Unix dans votre fuseau horaire local. Si 'nbf' est 30 secondes en avance, patientez avant de tester.
Q Comment décoder un JWT sans le logger accidentellement dans la console ?
A Collez votre token dans la zone de texte, puis cliquez sur 'Décoder' — les résultats s'affichent dans le panneau de droite, jamais dans la console du navigateur. Aucune requête réseau n'est déclenchée non plus, donc rien n'apparaît dans l'onglet Réseau des DevTools. Un piège : si vous copiez le token depuis la barre d'adresse, assurez-vous de prendre la chaîne complète, pas une version tronquée. Certaines URLs ont des paramètres de requête qui peuvent couper la signature. Je viderais aussi votre presse-papiers ensuite si vous êtes sur une machine partagée.

Comment utiliser le décodeur JWT

Outils connexes