Développeur

Décodeur JWT

Inspectez n'importe quel JWT entièrement dans votre navigateur. Voyez l'en-tête décodé, le payload, la signature et les claims lisibles. Le token ne quitte jamais votre appareil.

Cet outil fonctionne entièrement dans votre navigateur. Les tokens ne sont jamais envoyés, journalisés ou enregistrés.
COLLEZ VOTRE JWT
HEADER · PAYLOAD · SIGNATURE séparés par des points
HEADER Algorithme et type de token
Collez un JWT pour voir son en-tête ici.
PAYLOAD Données et claims
Collez un JWT pour voir son payload ici.
SIGNATURE Vérification (brute)
Collez un JWT pour voir sa signature ici.
Tout s'exécute dans votre navigateur. Rien n'est envoyé à un serveur.

Qu'est-ce qu'un JWT ?

Un JSON Web Token (JWT) est un moyen compact et URL-safe de transmettre des claims signés. Largement utilisé dans OAuth/OpenID, l'authentification SPA-API et les microservices.

Que contient un JWT ?

Trois parties. En-tête — déclare l'algorithme (HS256, RS256) et le type. Payload — les claims : sujet, expiration, données. Signature — preuve cryptographique des deux premières parties.

JWT vs token de session

Un JWT porte l'identité de l'utilisateur dans le token, donc le serveur n'a pas besoin de lookup. Un token de session est un ID opaque qui mappe à un état serveur.

Besoin de décodage base64 brut ? Essayez notre encodeur Base64.

Utilisations courantes

  • Débogage OAuth/OIDC : Inspectez les tokens d'Auth0, Okta, Cognito et autres.
  • Dépannage d'auth API : Quand un 401 survient, décodez le token Authorization pour vérifier exp et audience.
  • Intégration SSO : Vérifiez quels claims votre IdP émet avant de modifier la config SAML/OIDC.
  • Vérification de confiance microservice : Vérifiez que les tokens internes portent le bon claim avant propagation.
  • Débogage Postman/Insomnia : Collez un token des variables de collection pour vérifier le tenant.
  • Inspection de tokens mobiles : Décodez des tokens capturés via mitmproxy/Charles Proxy.
  • Code review : Vérifiez les tokens dans les PR et tests — exp à 5 min ou 5 jours ? sub fuit-il du PII ?

FAQ

Qu'est-ce qu'un JWT ?

Un JSON Web Token est un moyen compact et URL-safe de représenter des claims entre deux parties. Défini dans la RFC 7519.

Un JWT est-il chiffré ?

Non — par défaut un JWT est signé mais pas chiffré. L'en-tête et le payload sont du JSON base64url, lisibles par quiconque détient le token. Pour la confidentialité, utilisez JWE (RFC 7516).

En quoi base64url diffère-t-il de base64 ?

Base64url est la variante URL-safe (RFC 4648 §5). Remplace + et / par - et _, et omet le padding =. Les JWTs l'utilisent pour transiter en URL et headers.

Pourquoi cet outil ne vérifie-t-il pas la signature ?

Vérifier une signature nécessite la clé — coller votre clé de production dans un outil web est la pire chose à faire. Nous excluons la vérification volontairement.

JWT vs session — quand utiliser quoi ?

Les JWTs sont excellents pour les microservices sans état et clients mobiles. Les sessions sont plus simples pour les apps web traditionnelles. Les systèmes réels utilisent souvent les deux.

En chiffres

Sources et lectures complémentaires

01
Fonctionne sur votre appareil
Les fichiers ne quittent jamais votre navigateur. Aucun envoi vers un serveur.
02
8 langues
EN, ES, HI, PT, FR, DE, ID, JA — chaque outil.
03
Sans inscription
Ouvrez la page, utilisez l'outil. C'est tout.