Entrée
Prêt
Lignes: 0
Mots: 0
Caractères: 0
Taille: 0 KB
Les statistiques de l'entrée sont disponibles via le bouton Statistiques au-dessus de ce champ.
Sortie
Lignes: 0
Mots: 0
Caractères: 0
Taille: 0 KB
Les statistiques de la sortie sont disponibles via le bouton Statistiques au-dessus de ce champ.
Les résultats sont fournis à titre informatif uniquement et peuvent contenir des erreurs. Vérifiez les informations importantes de manière indépendante. L'utilisation de cet outil se fait à vos propres risques.
Ce que fait cet outil
Le décodeur JWT découpe un JSON Web Token en ses trois parties et affiche l'en-tête et le payload sous forme de JSON lisible. L'en-tête indique l'algorithme de signature, par exemple HS256. Le payload contient les claims, comme sub, iat et exp.
Il se contente de décoder le jeton et ne vérifie pas la signature. Un jeton décodé vous dit ce qu'il affirme, pas si l'on peut s'y fier. La vérification nécessite le secret ou la clé publique et doit avoir lieu dans votre propre backend.
Quand l'utiliser
- Déboguer une erreur 401 ou 403 : vérifier si le jeton a expiré, ou s'il contient bien l'audience, l'émetteur ou les rôles attendus.
- Vérifier ce qu'un fournisseur d'identité met réellement dans ses jetons.
- Lire les dates
iat(émission) etexp(expiration). Ce sont des timestamps Unix en secondes, que le Convertisseur d'Horodatages transforme en dates.
Exemple concret
Entrée
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Sortie
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Questions sur cet outil
La signature est-elle vérifiée ?
Non. Le décodeur lit uniquement l'en-tête et le payload. N'acceptez jamais un jeton comme valide sous prétexte qu'il se décode correctement.
Puis-je coller un vrai jeton sans risque ?
Le jeton est envoyé au serveur 4Dev pour être décodé, et il n'est ni journalisé ni stocké. Un jeton peut toutefois donner accès à des ressources jusqu'à son expiration : évitez donc de coller des jetons de production actifs, et révoquez tout jeton que vous pensez avoir exposé.
Pourquoi le décodage échoue-t-il ?
Un JWT doit comporter exactement trois parties séparées par des points, et les deux premières doivent être du JSON valide encodé en base64url. Des espaces en trop ou une partie manquante provoquent une erreur. Les jetons chiffrés (JWE) comportent cinq parties et ne peuvent pas être lus sans la clé.