Collez un jeton JWT
À propos de ce décodeur JWT
JWT signifie JSON Web Token. C'est un texte compact utilisé pour transmettre des informations entre systèmes, souvent après une connexion ou lorsqu'un service en appelle un autre. Un JWT signé normal a trois parties Base64URL séparées par des points : en-tête.contenu.signature.
L'en-tête est du JSON et indique généralement le type du jeton et l'algorithme de signature, comme HS256 ou RS256. Le contenu est aussi du JSON. Il peut porter un identifiant, des rôles et des champs standard : iss nomme l'émetteur, sub le sujet, aud le service visé, iat la date de création, nbf le début de validité et exp l'expiration. La signature couvre les deux premières parties pour détecter une modification.
Ce décodeur ouvre l'en-tête et le contenu, met le JSON en forme et affiche exp comme date. Il ne déchiffre pas le jeton : un JWT ordinaire est encodé, pas chiffré. Toute personne qui possède le jeton peut généralement lire ces deux parties.
Décoder n'est pas vérifier. Cette page ne connaît ni l'algorithme autorisé, ni l'émetteur, ni le public visé, ni la clé nécessaire pour contrôler la signature et les champs. Ne considérez pas les données comme fiables et protégez un vrai Bearer token, car il peut donner accès même si son contenu est lisible. Tout reste dans cet onglet.
Ce que signifient les trois parties
Les deux premières parties sont du JSON lisible encodé en Base64URL. La troisième doit être vérifiée avec la clé de l'émetteur avant de faire confiance aux données.
| Partie | Ce qu'elle indique |
|---|---|
| En-tête | Type du jeton et algorithme de signature, comme HS256 ou RS256 |
| Contenu | Données comme sub, role, iat et exp |
| Signature | Permet au service de vérifier que le jeton n'a pas changé |
| exp | Heure après laquelle le service doit refuser le jeton |
Comment décoder un jeton JWT
- Collez le jeton: Collez les trois parties. Vous pouvez inclure le mot Bearer au début.
- Lisez le JSON: L'en-tête et le contenu s'ouvrent seuls. Si exp existe, sa date apparaît au-dessus.
- Considérez-le comme non vérifié: Lire un jeton ne prouve pas qui l'a créé. Vérifiez la signature dans le système qui l'a émis.
Questions fréquentes
Le JWT est-il envoyé ou stocké ?
Non. Le navigateur le décode sur cette page. Il n'y a ni compte ni copie sur notre serveur. N'envoyez tout de même pas un vrai jeton d'accès à d'autres personnes.
Ce décodeur vérifie-t-il la signature JWT ?
Non. Il ne fait que lire le jeton. Une vérification correcte demande l'algorithme autorisé, la bonne clé et le contrôle de l'émetteur, du public, de exp et de nbf. Ces règles viennent du service émetteur.
Le contenu du JWT est-il chiffré ou secret ?
En général, non. L'en-tête et le contenu sont du texte Base64URL que toute personne ayant le jeton peut lire. Ne mettez pas de mot de passe ou de secret dans le contenu.
Que signifie exp dans un JWT ?
exp est l'expiration en secondes depuis le 1er janvier 1970. iat indique quand le jeton a été émis et nbf quand il devient utilisable. La page affiche exp comme date, mais le service décide toujours s'il accepte le jeton.