Outils

Décodeur JWT

Lisez l'en-tête et les claims d'un token, et vérifiez s'il a expiré.

S’exécute dans le navigateurEncodage18,2 k
Gratuit

Entrée

0 BGratuit jusqu’à 20.0 KB

Résultat

Le résultat apparaîtra ici.

Décode l'en-tête et le payload d'un JSON Web Token et affiche les timestamps sous forme de dates lisibles, pour que vous puissiez voir d'un coup d'œil si une requête échoue parce que le token a expiré ou parce qu'il n'a jamais été valide. Le décodage se fait dans votre navigateur, et aucune information sur le token n'est stockée — un JWT est un identifiant porteur, et toute personne qui le détient peut agir en tant que son sujet.

Comment ça marche

  • Les deux segments Base64URL sont décodés et affichés sous forme de JSON formaté.
  • exp et iat sont rendus comme des timestamps ISO, avec le token marqué comme expiré ou valide.
  • Rien n'est transmis et rien n'est stocké, y compris dans votre historique d'exécution.

Où vont vos données

Nulle part. Cet outil s’exécute entièrement dans votre navigateur : le texte collé est traité par la page, jamais transmis à un serveur ni consigné dans un journal.

Cet outil manipule des clés et des identifiants : rien n’est enregistré sur une exécution, pas même dans votre propre historique.

Ce que ça coûte

Gratuit jusqu’à 20.0 KB par exécution, sans compte. Au-delà, une exécution coûte 1 points et est enregistrée dans votre historique.

Les points viennent de l’inscription, de la présence quotidienne, des commentaires et d’un profil complété.

Comprendre les points

Questions fréquentes

Est-ce que cela vérifie la signature ?
Non. La vérification nécessite la clé de signature, et coller une clé de signature dans une page web est exactement l'habitude qui les fait fuiter. Cet outil lit le token ; vérifiez les signatures dans votre propre service.
Un JWT est-il chiffré ?
Pas dans la forme courante. Un JWT signé est encodé en Base64URL et lisible par quiconque le possède — la signature prouve qu'il n'a pas été modifié, pas qu'il est privé. Ne mettez jamais rien de secret dans le payload d'un JWT.
Pourquoi mon token échoue-t-il alors que exp est dans le futur ?
Vérifiez nbf (not before) et l'horloge de la machine qui émet le token. Quelques secondes de décalage d'horloge entre l'émetteur et le vérificateur rejettent des tokens qui semblent parfaitement valides.

L’open source derrière

Cet outil est une implémentation autonome, sans bibliothèque tierce. auth0/node-jsonwebtoken (MIT) fait le même travail sous forme de bibliothèque : pour l’intégrer à votre programme, commencez par là plutôt que d’appeler une page web.

auth0/node-jsonwebtoken

Aussi appelé

  • decodeur jwt
  • decoder jwt
  • jwt parser
  • json web token decoder
  • verifier expiration jwt