Décodeur JWT

Décodez et inspectez les en-têtes et la charge utile des JSON Web Tokens.

Chargement de l'outil…

Décodeur JWTCollez un JWT pour voir instantanément son en-tête et sa charge utile décodés, avec les revendications temporelles iat, nbf et exp affichées sous forme de dates lisibles et un badge en direct expiré/valide. Le décodage se fait entièrement dans votre navigateur, donc les tokens ne sont envoyés nulle part – mais n'oubliez pas que la signature n'est pas vérifiée ici, alors ne faites jamais confiance à une charge utile tant qu'elle n'est pas validée côté serveur.

Qu'est-ce que Décodeur JWT ?

JWT Decoder est un outil en ligne gratuit qui décode et inspecte les JSON Web Tokens (JWT) afin que les développeurs puissent lire le contenu d'un token d'accès, d'un token d'identité ou d'un token bearer sans deviner. Collez un token au format standard header.payload.signature : il décode l'en-tête et la charge utile en base64url, affiche les deux sous forme de JSON formaté et lisible, et présente les revendications temporelles iat, nbf et exp sous forme de dates compréhensibles avec un badge en direct expiré/valide. Il est conçu pour les ingénieurs backend et frontend, les testeurs QA et les intégrateurs d'API qui déboguent des flux d'authentification, des sessions OAuth/OIDC ou des problèmes d'expiration de token. Notez qu'il s'agit d'un décodeur, pas d'un vérificateur – il ne contrôle pas la signature, il sert donc uniquement à l'inspection.

Comment utiliser Décodeur JWT

  1. Copiez votre JWT (header.payload.signature) depuis votre application, les outils de développement du navigateur ou un en-tête Authorization: Bearer.
  2. Collez-le dans la zone de texte 'JWT token'.
  3. Lisez le JSON décodé et formaté dans les sections Header et Payload sous le champ de saisie.
  4. Si la charge utile contient iat, nbf ou exp, consultez les cartes Issued (iat), Not before (nbf) et Expires (exp) ainsi que le badge expiré/valide pour voir la durée de vie du token.
  5. Utilisez le bouton Copier sur le Header ou le Payload pour copier le JSON formaté, ou cliquez sur Effacer pour réinitialiser la saisie.

Exemples

Décoder un en-tête JWT

Entrée

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Sortie

{
  "alg": "HS256",
  "typ": "JWT"
}

La section Header affiche le JSON décodé et formaté du premier segment.

Lire les revendications d'expiration

Collez un token dont la charge utile contient exp/iat/nbf. L'outil convertit chaque revendication en secondes epoch en une date locale lisible et affiche un badge vert 'valide' ou rouge 'expiré' à côté de la valeur Expires (exp), actualisé chaque seconde.

Token mal formé

Entrée

not-a-jwt

Sortie

Malformed token — expected header.payload.signature

Une chaîne ne comportant pas au moins un segment d'en-tête et un segment de charge utile (sans séparateurs par points) déclenche cette erreur au lieu d'être décodée.

Questions fréquentes

Cet outil vérifie-t-il la signature du JWT ?
Non. Il décode et affiche seulement l'en-tête et la charge utile – il ne vérifie pas la signature. Ne faites jamais confiance à une charge utile décodée tant que la signature n'est pas validée côté serveur ; traitez le résultat uniquement comme une inspection.
Quel format de token attend-il ?
Un JWT standard comportant au moins une section header.payload (header.payload.signature). Il sépare aux points et décode les deux premiers segments en base64url, donc la partie signature est ignorée lors du décodage.
Quelles revendications temporelles affiche-t-il ?
Il présente les revendications numériques standard en secondes epoch iat (émis le), nbf (pas avant) et exp (expire), en formatant chacune en date locale lisible. Il signale les tokens expirés et avertit lorsqu'un token n'est pas encore valide parce que nbf est dans le futur. Les cartes statistiques n'apparaissent que lorsqu'au moins une de ces revendications est présente.
Mon token est-il téléversé ou envoyé quelque part ?
Non. Tout s'exécute entièrement côté client dans votre navigateur grâce au décodage base64 et JSON intégré – votre token n'est jamais téléversé sur un serveur, ce qui rend sûre l'inspection de tokens d'accès sensibles.
Pourquoi ai-je une erreur sur un token qui semble valide ?
Si la saisie comporte moins de deux segments ou si l'en-tête/la charge utile est vide, vous verrez un message 'Malformed token' ; et si un segment n'est pas un JSON encodé en base64url valide, vous verrez une erreur 'invalid'. Assurez-vous d'avoir collé le token complet sans espaces supplémentaires ni guillemets autour.

Outils connexes