Aller au contenu
helpyself

Décodeur JWT

Local only — nothing is uploaded unless you save or share it.

Un décodeur JWT qui inspecte les JSON Web Tokens sans risque.

  1. Collez votre jeton, avec ou sans le préfixe Bearer
  2. Lisez l'en-tête, la charge utile et les revendications décodées
  3. Vérifiez la note d'expiration pour savoir s'il est encore valable dans le temps

Décodé, non vérifié. Vérifier une signature demande la clé de l'émetteur, qu'aucun outil dans le navigateur ne possède. Ceci montre ce que dit le jeton — n'y voyez jamais la preuve qu'il est authentique.

Enregistrer cet outil

Gardez Décodeur JWT sous la main

Ajouter aux favoris

À propos de cet outil

Un JSON Web Token empile trois parties encodées en base64url dans une seule chaîne : un en-tête décrivant l'algorithme de signature, une charge utile de revendications, et une signature. Les deux premières sont simplement encodées et non chiffrées : quiconque détient un jeton peut donc lire tout ce qu'il contient. Ce décodeur affiche les deux, traduit les revendications enregistrées en libellés lisibles, et convertit les revendications d'horodatage en dates réelles avec une note en clair du type expiré il y a trois jours ou valable encore une heure. Une chose que cet outil ne fait délibérément pas : vous dire qu'un jeton est valide. Vérifier une signature demande le secret ou la clé publique de l'émetteur, qu'aucun outil dans le navigateur ne peut posséder : un jeton qui se décode parfaitement peut donc être falsifié ou trafiqué. Le décodage se fait entièrement sur votre appareil, ce qui compte ici plus que pour la plupart des outils : un JWT est le plus souvent un identifiant vivant, et le coller dans un site qui le transmet revient à céder une session active.

Questions fréquentes

Cet outil vérifie-t-il la signature du jeton ?

Non, et aucun décodeur dans le navigateur ne le peut. La vérification exige le secret ou la clé publique de l'émetteur. Cet outil vous dit ce que dit un jeton, pas s'il est authentique. Vérifiez toujours les signatures sur votre serveur avant de faire confiance au contenu d'un jeton.

Est-il prudent de coller ici un vrai jeton ?

Le décodage se fait entièrement dans votre navigateur et rien n'est transmis : cette page ne voit jamais votre jeton. Cela dit, traitez tout JWT comme un identifiant vivant : tant qu'il n'a pas expiré, quiconque le détient peut d'ordinaire agir en votre nom, alors évitez de coller des jetons de production dans des outils dont vous n'avez pas vérifié qu'ils travaillent côté client.

La charge utile est-elle chiffrée ?

Non. Elle est encodée en base64url, ce qui se renverse trivialement et n'est en rien une mesure de sécurité. Ne mettez jamais de mots de passe, de numéros de carte ni quoi que ce soit de sensible dans une charge utile JWT, car tout détenteur du jeton peut le lire.

Que signifient exp, iat et nbf ?

Ce sont des revendications de temps enregistrées, mesurées en secondes depuis 1970. exp est le moment où le jeton cesse d'être valable, iat celui où il a été émis, et nbf le premier instant où il peut être utilisé. Cet outil convertit les trois en dates réelles et vous dit à quelle distance elles se situent.

Pourquoi mon jeton ne se décode-t-il pas ?

Le plus souvent parce que ce n'est pas réellement un JWT, ou parce qu'un copier-coller a emporté des espaces ou l'a tronqué. Un JWT compte exactement trois parties séparées par des points. Si vous en voyez un autre nombre, la chaîne est incomplète ou relève d'un tout autre format de jeton.

Aidez-nous à améliorer cet outil

Un bug, une envie de changement, ou un outil qui vous manque ?

/jwt-decoder

↑↓ pour se déplacer · Entrée pour ouvrir · Échap pour fermer