Décodeur JWT

Décodez des JSON Web Tokens instantanément

Collez un JWT pour afficher son en-tête, son payload et ses claims — directement dans votre navigateur.

0 / 50,000 caractères
Partager

À propos du Décodeur JWT

Un JSON Web Token (JWT) est une chaîne compacte et sûre pour les URL qui représente des claims entre deux parties. Cet outil sépare un JWT en son en-tête, son payload et sa signature, décode l'en-tête et le payload encodés en Base64URL, et les affiche sous forme de JSON lisible — accompagnés d'un résumé des claims standards tels que l'émetteur, le sujet, l'audience et l'expiration.

Fonctionnalités :

  • Décodage instantané côté client — aucun envoi, aucun aller-retour serveur
  • Résumé lisible des claims standards (iss, sub, aud, exp, iat, nbf)
  • Vérification automatique de l'expiration avec un badge clair EXPIRÉ / VALIDE JUSQU'AU
  • Confidentialité avant tout — votre token ne quitte jamais votre navigateur

Comment décoder un JWT

  1. Collez votre JWT dans le champ de saisie
  2. L'en-tête et le payload sont décodés automatiquement au fur et à mesure de la saisie
  3. Consultez le résumé des claims pour vérifier l'émetteur, le sujet et l'expiration
  4. Copiez le JSON décodé de l'en-tête ou du payload en un clic

Questions Fréquentes

Qu'est-ce qu'un JWT ?

Un JSON Web Token (JWT) est un format de token compact et sûr pour les URL, composé de trois parties encodées en Base64URL — en-tête, payload et signature — séparées par des points, couramment utilisé pour l'authentification et l'échange d'informations.

Cet outil vérifie-t-il la signature du token ?

Non. Cet outil se contente de décoder l'en-tête et le payload afin que vous puissiez lire leur contenu — il ne vérifie pas la signature par rapport à une clé secrète ou publique. Voir la note au-dessus de la section signature pour plus de détails.

Que signifient les claims exp, iat et nbf ?

iat correspond au moment où le token a été émis, nbf au moment le plus tôt où il devient valide, et exp au moment où il expire. Ce sont tous trois des horodatages Unix (secondes depuis 1970), que cet outil convertit en une date lisible.

Est-il sûr de coller ici un vrai token de production ?

Oui, dans la mesure où le décodage se fait entièrement dans votre navigateur et que le token n'est jamais envoyé où que ce soit — mais traitez tout token réel comme un secret quel que soit l'endroit où vous le collez, car quiconque le possède peut potentiellement l'utiliser jusqu'à son expiration.

Pourquoi ne puis-je pas lire la partie signature ?

La signature n'est pas destinée à être lisible par un humain — c'est une valeur cryptographique qui permet de vérifier que le token n'a pas été altéré. Cet outil l'affiche en texte brut mais ne tente pas de la décoder ni de la vérifier.

Pourquoi « décodé » ne signifie-t-il pas « vérifié » ?

Décoder ne fait qu'inverser l'encodage Base64URL pour révéler le JSON sous-jacent — n'importe qui peut le faire sans connaître la clé de signature. Vérifier prouve que le token a été émis par une partie de confiance et n'a pas été altéré, ce qui nécessite la clé secrète ou publique et relève de votre backend, pas de cet outil.

Confidentialité

Votre token est décodé entièrement dans votre navigateur grâce à JavaScript. Il n'est jamais envoyé, transmis ni stocké nulle part — pas même sur les serveurs de LazyParadise.

Normes & Références

Dernière mise à jour: 2026-07-23