TextSorter

Jeton (Token)

Vérifier la signature (HS256/HS384/HS512)

Header

Collez un jeton pour le décoder

Payload

Collez un jeton pour le décoder

Signature

Collez un jeton pour le décoder

Qu'est-ce qu'un JWT ?

Un JSON Web Token (JWT) est un identifiant compact et sécurisé pour les URL, utilisé pour transmettre des informations de manière sécurisée entre les parties sous forme d'objet JSON. Les JWT sont largement utilisés pour l'authentification, les jetons de session, les clés d'API et les jetons d'accès OAuth 2.0 dans les applications web et mobiles.

Un JWT comporte toujours trois parties séparées par des points : header.payload.signature. Chaque partie est encodée en Base64URL. L'en-tête déclare l'algorithme de signature, la charge utile contient les revendications (les données) et la signature est une somme de contrôle cryptographique qui prouve que le jeton n'a pas été altéré.

Comment décoder un JWT en ligne

Revendications courantes d'un JWT (Claims)

ClaimSignificationExemple
issIssuer - qui a généré et signé le jeton"https://auth.example.com"
subSubject - l'utilisateur/l'entité concerné par le jeton"user_42"
audAudience - le destinataire du jeton"my-api"
expExpiration time (secondes Unix). Le jeton est invalide après cette limite.1893456000
nbfNot-before - le jeton n'est pas valide avant cette heure1700000000
iatIssued-at - quand le jeton a été créé1700000000
jtiJWT ID - identifiant unique (pour les listes de révocation)"a1b2c3d4"

Le décodage JWT en ligne est-il sûr ?

Décoder un JWT ne révèle pas la clé secrète. L'en-tête et la charge utile sont simplement encodés en Base64, non chiffrés - n'importe qui possédant le jeton peut les lire. La signature est ce qui prouve l'authenticité, et sa vérification nécessite la clé secrète (pour HMAC) ou la clé publique (pour RSA/ECDSA).

Cet outil s'exécute 100% dans votre navigateur. Vos jetons ne sont jamais transmis à nos serveurs, enregistrés ou stockés. Coller un jeton de production ici est sûr - mais traitez le jeton lui-même comme un mot de passe et renouvelez-le s'il a été exposé ailleurs.

🔒 100% Privé & Côté Client

Tout le décodage se fait directement dans votre navigateur. Vos jetons ne quittent jamais votre appareil - pas de traitement serveur, pas de journaux.

Foire aux Questions

Pourquoi mes revendications JWT sont-elles illisibles ?

Les charges utiles de JWT sont des objets JSON encodés en Base64URL. Pour un humain, cela ressemble à des caractères aléatoires, mais ce n'est pas chiffré - juste encodé. Cet outil décode le Base64 et affiche le JSON formaté.

Puis-je vérifier des signatures RS256 / ES256 ici ?

Pas encore - cette version prend en charge la vérification HMAC (HS256, HS384, HS512), qui utilise un secret partagé. Les vérifications RSA et ECDSA nécessitent une clé publique et seront ajoutées dans une mise à jour ultérieure.

Mon jeton indique "expiré" alors que je viens de le recevoir - pourquoi ?

Vérifiez l'horloge de votre système. La vérification de l'expiration compare le claim exp (timestamp Unix) avec l'heure locale de votre navigateur. Un décalage de quelques minutes suffit à invalider un jeton valide.

La signature est-elle décodée ?

La signature est affichée brute (encodée en Base64URL). Contrairement à l'en-tête et à la charge utile, ce n'est pas du JSON, mais une empreinte cryptographique de base64(en-tête).base64(charge utile) signée avec le secret ou la clé privée. Elle ne peut être "décodée" qu'en la vérifiant avec les données d'origine et la clé.

Cet outil stocke-t-il mes jetons ?

Non. Le décodage s'effectue entièrement dans votre navigateur via JavaScript. Rien n'est envoyé sur un serveur ou enregistré. Fermez l'onglet et votre jeton disparaît.

Outils de Développement Associés