Décodeur & Débogueur JWT Gratuit
Collez n'importe quel JSON Web Token pour décoder instantanément son en-tête et sa charge utile, vérifier l'état d'expiration et valider sa signature — HS256, RS256, ES256, PS256 et plus. Traitement 100 % côté client ; vos jetons ne quittent jamais votre navigateur.
Ce que contient un JWT
En-tête (Header)
Un petit objet JSON désignant l'algorithme de signature (alg) et
le type de token (typ). Il est simplement décodé, non chiffré — visible pour quiconque possède
le token.
Charge utile (Payload)
Les revendications (claims) — les données réelles, telles que la personne que le token représente
(sub) et quand il expire (exp). Également juste encodé, ne considérez jamais
cela comme un secret.
Signature
Une signature cryptographique sur l'en-tête et la charge utile. C'est la seule partie qui prouve que le token est authentique et n'a pas été modifié — et la seule partie qui nécessite une clé pour être vérifiée.
Signé avec HMAC ou Clé PubliqueFoire aux questions (FAQ)
Que fait un décodeur JWT ?
Un décodeur JWT sépare un token en ses trois parties — en-tête, charge utile, et signature — puis décode l'en-tête et la charge utile encodés en Base64URL afin que vous puissiez lire les revendications et métadonnées réelles qu'ils contiennent, telles que l'algorithme utilisé, le sujet, et la date d'expiration.
Décoder un JWT est-il la même chose que le vérifier ?
Non. Le décodage révèle uniquement le contenu lisible d'un token — il ne nécessite aucun secret et ne prouve rien sur son authenticité. La vérification contrôle la signature par rapport à une clé secrète ou publique pour confirmer que le token est authentique et n'a pas été altéré. N'importe qui peut décoder un JWT ; seul celui qui possède la bonne clé peut le vérifier.
Ai-je besoin de la clé secrète pour décoder un JWT ?
Non. L'en-tête et la charge utile d'un JWT sont uniquement encodés en Base64URL, et non chiffrés. Ainsi, tout le monde peut les décoder et les lire sans aucune clé. Une clé secrète ou publique n'est requise que pour vérifier la signature, pas pour décoder le contenu lisible.
Les données de mon token sont-elles envoyées à votre serveur ?
Non. Cet outil s'exécute entièrement dans votre navigateur à l'aide de JavaScript et de l'API Web Crypto. Votre token, votre clé secrète et votre clé publique ne sont jamais transmis où que ce soit. Vous pouvez le vérifier vous-même en consultant l'onglet Réseau (Network) de votre navigateur lors de l'utilisation de l'outil.
Puis-je vérifier les tokens RS256 ou ES256 avec cet outil ?
Oui. Ce décodeur prend en charge la vérification de signature pour les algorithmes HMAC (HS256, HS384, HS512) à l'aide d'un secret partagé, et pour les algorithmes à clé publique (RS256/384/512, ES256/384/512, PS256/384/512) à l'aide d'une clé publique au format PEM.
Pourquoi mon token s'affiche-t-il comme expiré ?
Les JWT incluent souvent une revendication exp — un horodatage Unix indiquant
quand le token cesse d'être valide. Si l'heure actuelle a dépassé cet horodatage, le token
a expiré et doit être rejeté par tout serveur qui le vérifie, même si la signature elle-même
est encore valide.
Que signifie alg: none et pourquoi est-il signalé ?
Un algorithme de "none" signifie que le token prétend n'avoir aucune signature. Il s'agit d'une vulnérabilité JWT bien documentée — certaines bibliothèques mal configurées accepteront ces tokens comme valides sans rien vérifier, permettant à un attaquant de falsifier des revendications arbitraires. Les systèmes en production doivent toujours rejeter les jetons non signés.
Besoin de créer une nouvelle clé secrète ?
Générez une nouvelle clé secrète JWT cryptographiquement sécurisée pour signer de nouveaux tokens — gratuit, instantané et 100 % basé sur le navigateur.
Aller au Générateur de Clé Secrète JWT