Décodeur JWT
Décodez et inspectez les en-têtes et la charge utile des JSON Web Tokens.
Décodeur JWT — Collez un JWT pour voir instantanément son en-tête et sa charge utile décodés, avec les revendications temporelles iat, nbf et exp affichées sous forme de dates lisibles et un badge en direct expiré/valide. Le décodage se fait entièrement dans votre navigateur, donc les tokens ne sont envoyés nulle part – mais n'oubliez pas que la signature n'est pas vérifiée ici, alors ne faites jamais confiance à une charge utile tant qu'elle n'est pas validée côté serveur.
Qu'est-ce que Décodeur JWT ?
JWT Decoder est un outil en ligne gratuit qui décode et inspecte les JSON Web Tokens (JWT) afin que les développeurs puissent lire le contenu d'un token d'accès, d'un token d'identité ou d'un token bearer sans deviner. Collez un token au format standard header.payload.signature : il décode l'en-tête et la charge utile en base64url, affiche les deux sous forme de JSON formaté et lisible, et présente les revendications temporelles iat, nbf et exp sous forme de dates compréhensibles avec un badge en direct expiré/valide. Il est conçu pour les ingénieurs backend et frontend, les testeurs QA et les intégrateurs d'API qui déboguent des flux d'authentification, des sessions OAuth/OIDC ou des problèmes d'expiration de token. Notez qu'il s'agit d'un décodeur, pas d'un vérificateur – il ne contrôle pas la signature, il sert donc uniquement à l'inspection.
Comment utiliser Décodeur JWT
- Copiez votre JWT (header.payload.signature) depuis votre application, les outils de développement du navigateur ou un en-tête Authorization: Bearer.
- Collez-le dans la zone de texte 'JWT token'.
- Lisez le JSON décodé et formaté dans les sections Header et Payload sous le champ de saisie.
- Si la charge utile contient iat, nbf ou exp, consultez les cartes Issued (iat), Not before (nbf) et Expires (exp) ainsi que le badge expiré/valide pour voir la durée de vie du token.
- Utilisez le bouton Copier sur le Header ou le Payload pour copier le JSON formaté, ou cliquez sur Effacer pour réinitialiser la saisie.
Exemples
Décoder un en-tête JWT
Entrée
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig
Sortie
{
"alg": "HS256",
"typ": "JWT"
}La section Header affiche le JSON décodé et formaté du premier segment.
Lire les revendications d'expiration
Collez un token dont la charge utile contient exp/iat/nbf. L'outil convertit chaque revendication en secondes epoch en une date locale lisible et affiche un badge vert 'valide' ou rouge 'expiré' à côté de la valeur Expires (exp), actualisé chaque seconde.
Token mal formé
Entrée
not-a-jwt
Sortie
Malformed token — expected header.payload.signature
Une chaîne ne comportant pas au moins un segment d'en-tête et un segment de charge utile (sans séparateurs par points) déclenche cette erreur au lieu d'être décodée.
Questions fréquentes
- Cet outil vérifie-t-il la signature du JWT ?
- Non. Il décode et affiche seulement l'en-tête et la charge utile – il ne vérifie pas la signature. Ne faites jamais confiance à une charge utile décodée tant que la signature n'est pas validée côté serveur ; traitez le résultat uniquement comme une inspection.
- Quel format de token attend-il ?
- Un JWT standard comportant au moins une section header.payload (header.payload.signature). Il sépare aux points et décode les deux premiers segments en base64url, donc la partie signature est ignorée lors du décodage.
- Quelles revendications temporelles affiche-t-il ?
- Il présente les revendications numériques standard en secondes epoch iat (émis le), nbf (pas avant) et exp (expire), en formatant chacune en date locale lisible. Il signale les tokens expirés et avertit lorsqu'un token n'est pas encore valide parce que nbf est dans le futur. Les cartes statistiques n'apparaissent que lorsqu'au moins une de ces revendications est présente.
- Mon token est-il téléversé ou envoyé quelque part ?
- Non. Tout s'exécute entièrement côté client dans votre navigateur grâce au décodage base64 et JSON intégré – votre token n'est jamais téléversé sur un serveur, ce qui rend sûre l'inspection de tokens d'accès sensibles.
- Pourquoi ai-je une erreur sur un token qui semble valide ?
- Si la saisie comporte moins de deux segments ou si l'en-tête/la charge utile est vide, vous verrez un message 'Malformed token' ; et si un segment n'est pas un JSON encodé en base64url valide, vous verrez une erreur 'invalid'. Assurez-vous d'avoir collé le token complet sans espaces supplémentaires ni guillemets autour.
Outils connexes
Encoder / décoder Base32 / Base58
Encode du texte en Base32 (RFC 4648) ou Base58 (l'alphabet Bitcoin) et décode l'un comme l'autre vers du texte, entièrement compatible UTF-8 et directement dans ton navigateur.
Encoder / décoder en Base64
Encodez ou décodez du Base64 (compatible UTF-8) avec un alphabet URL-safe, remplissage optionnel, retour à la ligne 64/76, comptage d'octets et de caractères en direct et une vue octets en hex ou binaire.
Convertisseur de casse et compteur
Convertissez du texte entre UPPERCASE, camelCase, PascalCase, snake_case, CONSTANT_CASE, kebab-case, dot.case et plus, et comptez caractères, mots et lignes.
Formateur et minificateur de code
Embellissez ou minifiez HTML, CSS et JavaScript instantanément dans votre navigateur, avec une indentation de 2 espaces, 4 espaces ou tabulation et une compression JavaScript propulsée par Terser.