Toutes les calculatrices·Décodeur JWT

Décodeur JWT

Lire l’en-tête et la charge utile d’un JSON Web Token

La signature n’est pas vérifiée. Le payload est simplement décodé en Base64 — vérifiez-le sur votre serveur.

Décoder n’est pas vérifier

Un JWT, ce sont trois blocs Base64url reliés par des points ; n’importe qui lit les deux premiers sans clé. Cet outil montre ce qu’il y a dedans. Il ne dit pas — et ne peut pas dire — si la signature est authentique ; seul un serveur détenant la clé le peut.

Ce que veulent dire les claims standard

exp est la date d’expiration, iat celle d’émission, nbf le plus tôt où le jeton est utilisable, iss l’émetteur, sub le sujet, aud le destinataire. Tous les champs de temps sont en secondes Unix, pas en millisecondes.

Publicité

Tant que vous êtes là — un bonus de plateforme crypto

Autres calculatrices

Questions fréquentes

Q. Mon jeton part-il quelque part ?

Non. Le découpage et le décodage Base64 se font dans votre navigateur. Considérez tout de même comme compromis un jeton collé où que ce soit, et changez-le s’il était réel.

Q. Pourquoi la charge utile est-elle lisible ?

Parce qu’un JWT est signé, pas chiffré. Base64url est un encodage, pas un secret. Ne mettez jamais d’information privée dans le payload.

Q. Pouvez-vous vérifier la signature ici ?

Non. Cela demanderait la clé de signature, et une clé collée dans une page web n’en est plus une. Vérifiez côté serveur.