Décodeur JWT
Inspectez n'importe quel JWT entièrement dans votre navigateur. Voyez l'en-tête décodé, le payload, la signature et les claims lisibles. Le token ne quitte jamais votre appareil.
Qu'est-ce qu'un JWT ?
Un JSON Web Token (JWT) est un moyen compact et URL-safe de transmettre des claims signés. Largement utilisé dans OAuth/OpenID, l'authentification SPA-API et les microservices.
Que contient un JWT ?
Trois parties. En-tête — déclare l'algorithme (HS256, RS256) et le type. Payload — les claims : sujet, expiration, données. Signature — preuve cryptographique des deux premières parties.
JWT vs token de session
Un JWT porte l'identité de l'utilisateur dans le token, donc le serveur n'a pas besoin de lookup. Un token de session est un ID opaque qui mappe à un état serveur.
Besoin de décodage base64 brut ? Essayez notre encodeur Base64.
Utilisations courantes
- Débogage OAuth/OIDC : Inspectez les tokens d'Auth0, Okta, Cognito et autres.
- Dépannage d'auth API : Quand un 401 survient, décodez le token Authorization pour vérifier exp et audience.
- Intégration SSO : Vérifiez quels claims votre IdP émet avant de modifier la config SAML/OIDC.
- Vérification de confiance microservice : Vérifiez que les tokens internes portent le bon claim avant propagation.
- Débogage Postman/Insomnia : Collez un token des variables de collection pour vérifier le tenant.
- Inspection de tokens mobiles : Décodez des tokens capturés via mitmproxy/Charles Proxy.
- Code review : Vérifiez les tokens dans les PR et tests — exp à 5 min ou 5 jours ? sub fuit-il du PII ?
FAQ
Qu'est-ce qu'un JWT ?
Un JSON Web Token est un moyen compact et URL-safe de représenter des claims entre deux parties. Défini dans la RFC 7519.
Un JWT est-il chiffré ?
Non — par défaut un JWT est signé mais pas chiffré. L'en-tête et le payload sont du JSON base64url, lisibles par quiconque détient le token. Pour la confidentialité, utilisez JWE (RFC 7516).
En quoi base64url diffère-t-il de base64 ?
Base64url est la variante URL-safe (RFC 4648 §5). Remplace + et / par - et _, et omet le padding =. Les JWTs l'utilisent pour transiter en URL et headers.
Pourquoi cet outil ne vérifie-t-il pas la signature ?
Vérifier une signature nécessite la clé — coller votre clé de production dans un outil web est la pire chose à faire. Nous excluons la vérification volontairement.
JWT vs session — quand utiliser quoi ?
Les JWTs sont excellents pour les microservices sans état et clients mobiles. Les sessions sont plus simples pour les apps web traditionnelles. Les systèmes réels utilisent souvent les deux.
En chiffres
- Les JWTs sont définis dans la RFC 7519 (mai 2015) comme un moyen compact et URL-safe de représenter des claims entre deux parties
- Un JWT n'est pas chiffré par défaut — quiconque le détient peut lire son payload. Utilisez JWE (RFC 7516) si la confidentialité est requise
- La signature utilise JWS (RFC 7515) — typiquement HMAC-SHA256 (HS256) pour les tokens à secret partagé ou RSA-SHA256 (RS256) pour la vérification asymétrique
- Base64url (utilisé dans les JWTs) est la variante URL-safe définie dans RFC 4648 §5 — remplace
+//par-/_et omet le padding