Décodeur JWT en ligne
Décodez localement l'en-tête et la charge utile d'un JWT. Affiche les segments JSON sans vérification de signature. Outil gratuit et rapide. Le traitement s’…
Commencer
Fonctionnalités et limites
Le décodeur JWT extrait les trois segments du jeton, décode les deux premiers en Base64URL, puis les analyse comme objets JSON. Le troisième segment (signature) est affiché tel quel, sans décodage.
Exemple concret
Pour un jeton comme eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c, l'outil affichera :
- En-tête :
{"alg":"HS256","typ":"JWT"} - Charge utile :
{"sub":"1234567890","name":"John Doe","iat":1516239022} - Signature :
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Vérifications effectuées
L'outil vérifie la présence des trois segments, la validité du Base64URL, l'encodage UTF-8, et que l'en-tête et la charge utile sont des objets JSON. La saisie est limitée à 500 000 caractères.
Limites importantes
Le décodage ne vérifie pas la signature, l'algorithme autorisé, l'émetteur, l'audience, la clé, la révocation ou les règles d'application. Les horodatages comme exp, nbf et iat sont affichés mais non interprétés : l'outil ne décide pas si le jeton est actuellement valide.
Confidentialité
Le traitement s'effectue entièrement dans le navigateur. Cependant, les JWT peuvent contenir des données personnelles ou des identifiants. Évitez de coller des jetons d'accès réels sur des appareils partagés ou surveillés.
Questions fréquentes
Pourquoi l'outil affiche-t-il une erreur « JSON invalide » ?
L'en-tête ou la charge utile doit être un objet JSON valide. Si le segment est mal formé (par exemple, des guillemets manquants), l'outil le rejette.
Le décodeur vérifie-t-il la signature ?
Non. Le décodage est purement syntaxique. Aucune vérification cryptographique n'est effectuée.
Que signifie le message « Segment manquant » ?
Un JWT doit avoir trois segments séparés par des points. Si un point est absent ou si un segment est vide, l'outil signale une erreur.
Vérifications avant utilisation
- Le jeton comporte-t-il bien trois segments ?
- L'en-tête et la charge utile sont-ils des objets JSON ?
- La longueur est-elle inférieure à 500 000 caractères ?
- Le contenu est-il sûr à afficher sur cet écran ?
Le traitement s’effectue localement dans votre navigateur.