Code · Un peu plus simple

Décodeur JWT

Décodez un JSON Web Token pour lire son en-tête, sa charge utile et ses revendications temporelles. Le décodage a lieu sur votre appareil et le jeton n’est envoyé nulle part. La signature est indiquée comme présente ou absente, mais elle n’est pas vérifiée.

Autres nomsdécoder un JWT · décoder un token JWT · lire un JWT · décodeur de jeton JWT · JWT decoder

Votre espace de travailTraité sur votre appareil

Trois étapes simples.

  1. Collez le jeton, avec ou sans le préfixe Bearer.
  2. Choisissez Décoder le jeton.
  3. Lisez l’en-tête, la charge utile et les dates d’émission, de début de validité et d’expiration.

Quelques points à connaître.

Jetons signés (trois parties) uniquement ; les jetons chiffrés (cinq parties) ne peuvent pas être lus sans leur clé. La signature n’est pas vérifiée : un jeton décodé ne prouve donc pas qu’il est authentique ou intact. Les revendications temporelles sont affichées dans le fuseau horaire de votre navigateur. Traitez les vrais jetons comme des secrets, même si cette page les garde sur votre appareil.

Comment fonctionne la confidentialité →

Questions fréquentes.

L’outil vérifie-t-il la signature ?

Non. La vérification nécessite le secret ou la clé publique de l’émetteur du jeton. Cet outil décode seulement les parties lisibles.

Peut-on coller un vrai jeton sans risque ?

Le jeton reste dans cet onglet du navigateur et n’est ni transmis ni stocké. Un jeton reste toutefois un identifiant d’accès ; préférez donc un jeton expiré ou de test quand c’est possible.

Pourquoi n’importe qui peut-il lire le contenu d’un jeton ?

Un jeton signé est encodé, pas chiffré. Son en-tête et sa charge utile sont du texte Base64URL que tout détenteur peut décoder ; la signature montre seulement s’ils ont été modifiés.