Menu
Dev Tools

Décoder un JWT en ligne – décodeur de JSON Web Token

Collez un JWT pour décoder instantanément son en-tête et son payload dans votre navigateur.

Fichiers jamais stockésInstantanéSans inscription

🔒 Votre jeton ne quitte jamais votre navigateur. Il est décodé localement avec JavaScript.

En-tête

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Signature (base64url, non vérifiée)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ La vérification de la signature nécessite votre clé secrète. Ne partagez jamais publiquement le secret de votre JWT.

Comment décoder un jeton JWT en ligne

  1. 1

    Collez votre JWT

    Collez un JSON Web Token dans le champ de saisie. Le jeton se compose de trois parties encodées en base64url, séparées par des points.

  2. 2

    Consultez l'en-tête et le payload

    L'en-tête et le payload sont décodés instantanément et affichés sous forme de JSON formaté.

  3. 3

    Vérifiez l'expiration et les claims

    L'outil indique si le jeton a expiré et met en évidence les claims principaux comme « sub » (sujet), « iss » (émetteur) et « iat » (date d'émission).

Un JWT ressemble à une chaîne opaque, mais il s'agit en réalité de trois documents JSON encodés en base64url et reliés par des points : un en-tête qui décrit l'algorithme de signature, un payload qui contient les claims, et une signature. Le base64url est un encodage, pas un chiffrement : toute personne qui détient le jeton peut le lire. Ce décodeur le fait pour vous, en présentant clairement les claims et en convertissant les horodatages en dates lisibles.

Pourquoi décoder un jeton ? Le cas classique est le débogage de l'authentification : une requête est rejetée et vous devez savoir si le jeton a expiré (exp), a été émis pour la mauvaise audience (aud), manque d'un rôle ou d'un scope, ou a été signé avec un algorithme inattendu. Dix secondes ici répondent à ce qu'une heure de lecture de logs ne révèle pas toujours.

Décoder n'est pas vérifier : cet outil indique ce que le jeton affirme, jamais s'il est authentique. La vérification de la signature exige la clé secrète ou publique et relève de votre serveur. Tout jeton peut être falsifié ; ne faites donc jamais confiance aux claims d'un jeton non vérifié.

Une remarque de confidentialité propre aux JWT : les jetons réels issus de systèmes de production donnent accès à de vrais comptes, et les coller dans un outil en ligne qui les envoie à un serveur est un vrai risque. Ce décodeur fonctionne entièrement dans votre navigateur, sans trafic réseau : votre jeton n'est envoyé à aucun serveur.

Questions fréquentes

Ces outils pourraient aussi vous servir