Décodeur & Débogueur JWT Gratuit

Collez n'importe quel JSON Web Token pour décoder instantanément son en-tête et sa charge utile, vérifier l'état d'expiration et valider sa signature — HS256, RS256, ES256, PS256 et plus. Traitement 100 % côté client ; vos jetons ne quittent jamais votre navigateur.

9 Algorithmes supportés
100 % Sécurité dans le navigateur
0 Données envoyées aux serveurs
En-tête (Header) Charge utile (Payload) Signature
Collez un JWT ci-dessus pour le décoder instantanément.

Ce que contient un JWT

En-tête (Header)

Un petit objet JSON désignant l'algorithme de signature (alg) et le type de token (typ). Il est simplement décodé, non chiffré — visible pour quiconque possède le token.

JSON encodé en Base64URL

Charge utile (Payload)

Les revendications (claims) — les données réelles, telles que la personne que le token représente (sub) et quand il expire (exp). Également juste encodé, ne considérez jamais cela comme un secret.

JSON encodé en Base64URL

Signature

Une signature cryptographique sur l'en-tête et la charge utile. C'est la seule partie qui prouve que le token est authentique et n'a pas été modifié — et la seule partie qui nécessite une clé pour être vérifiée.

Signé avec HMAC ou Clé Publique

Foire aux questions (FAQ)

Que fait un décodeur JWT ?

Un décodeur JWT sépare un token en ses trois parties — en-tête, charge utile, et signature — puis décode l'en-tête et la charge utile encodés en Base64URL afin que vous puissiez lire les revendications et métadonnées réelles qu'ils contiennent, telles que l'algorithme utilisé, le sujet, et la date d'expiration.

Décoder un JWT est-il la même chose que le vérifier ?

Non. Le décodage révèle uniquement le contenu lisible d'un token — il ne nécessite aucun secret et ne prouve rien sur son authenticité. La vérification contrôle la signature par rapport à une clé secrète ou publique pour confirmer que le token est authentique et n'a pas été altéré. N'importe qui peut décoder un JWT ; seul celui qui possède la bonne clé peut le vérifier.

Ai-je besoin de la clé secrète pour décoder un JWT ?

Non. L'en-tête et la charge utile d'un JWT sont uniquement encodés en Base64URL, et non chiffrés. Ainsi, tout le monde peut les décoder et les lire sans aucune clé. Une clé secrète ou publique n'est requise que pour vérifier la signature, pas pour décoder le contenu lisible.

Les données de mon token sont-elles envoyées à votre serveur ?

Non. Cet outil s'exécute entièrement dans votre navigateur à l'aide de JavaScript et de l'API Web Crypto. Votre token, votre clé secrète et votre clé publique ne sont jamais transmis où que ce soit. Vous pouvez le vérifier vous-même en consultant l'onglet Réseau (Network) de votre navigateur lors de l'utilisation de l'outil.

Puis-je vérifier les tokens RS256 ou ES256 avec cet outil ?

Oui. Ce décodeur prend en charge la vérification de signature pour les algorithmes HMAC (HS256, HS384, HS512) à l'aide d'un secret partagé, et pour les algorithmes à clé publique (RS256/384/512, ES256/384/512, PS256/384/512) à l'aide d'une clé publique au format PEM.

Pourquoi mon token s'affiche-t-il comme expiré ?

Les JWT incluent souvent une revendication exp — un horodatage Unix indiquant quand le token cesse d'être valide. Si l'heure actuelle a dépassé cet horodatage, le token a expiré et doit être rejeté par tout serveur qui le vérifie, même si la signature elle-même est encore valide.

Que signifie alg: none et pourquoi est-il signalé ?

Un algorithme de "none" signifie que le token prétend n'avoir aucune signature. Il s'agit d'une vulnérabilité JWT bien documentée — certaines bibliothèques mal configurées accepteront ces tokens comme valides sans rien vérifier, permettant à un attaquant de falsifier des revendications arbitraires. Les systèmes en production doivent toujours rejeter les jetons non signés.

Besoin de créer une nouvelle clé secrète ?

Générez une nouvelle clé secrète JWT cryptographiquement sécurisée pour signer de nouveaux tokens — gratuit, instantané et 100 % basé sur le navigateur.

Aller au Générateur de Clé Secrète JWT