Décodeur JWT
Collez un JWT pour lire son en-tête et sa charge utile sous forme de JSON formaté. Les horodatages comme `exp` et `iat` sont convertis en dates lisibles et l'état d'expiration est affiché.
Le décodage a lieu dans votre navigateur. La signature n'est pas vérifiée — ne collez jamais de jetons de production dans un décodeur en ligne.
À propos de cet outil
Un JWT comporte trois parties encodées en Base64URL et séparées par des points : en-tête, charge utile et signature. Les deux premières sont encodées, pas chiffrées : quiconque détient le jeton peut en lire le contenu.
Ce décodeur ne vérifie pas la signature — cela nécessite la clé secrète ou publique et relève de votre serveur. Utilisez-le pour inspecter les revendications, les audiences et les délais d'expiration pendant le développement.
Questions fréquentes
- Un JWT est-il chiffré ?
- Non. Un JWT standard est seulement signé. La charge utile est encodée en Base64URL et lisible par tous : n'y placez jamais de mots de passe ni de secrets.
- Cet outil vérifie-t-il la signature ?
- Non. La vérification exige la clé de signature et doit se faire sur le serveur. Ici, seuls l'en-tête et la charge utile sont décodés.
- Que signifient `exp`, `iat` et `nbf` ?
- `exp` est la date d'expiration, `iat` l'instant d'émission et `nbf` le moment le plus précoce de validité. Les trois sont des horodatages Unix en secondes.
- Est-il prudent de coller un jeton de production ?
- Le décodage est local et rien n'est transmis, mais un jeton présent dans le presse-papiers ou l'historique reste un identifiant actif. Privilégiez les jetons de test.
- Pourquoi le décodage échoue-t-il ?
- Le jeton doit comporter au moins deux segments Base64URL séparés par des points. Les causes habituelles : jeton tronqué, espaces superflus ou préfixe `Bearer `.