Aller au contenu
NewKitApp

Search tools

Jump to any tool by name

JWT Decoder

Décodez l'en-tête et la charge utile d'un Jeton Web JSON — sans vérification de signature.

Paste a JWT above to decode its header and payload.

What is JWT Decoder?

Un JWT (Jeton Web JSON), défini dans la RFC 7519, est un jeton compact et sécurisé par URL utilisé pour représenter des revendications entre deux parties, le plus souvent pour l'authentification et l'autorisation après qu'un utilisateur se soit connecté. Il est structuré en trois parties codées en Base64URL séparées par des points — en-tête, charge utile et signature — où l'en-tête et la charge utile sont des JSON simples que n'importe qui possédant le jeton peut lire. Cet outil décode l'en-tête et la charge utile et les imprime de manière lisible, et signale si la revendication facultative exp (expiration) du jeton a déjà expiré. Il ne vérifie pas la signature, qui nécessite la clé secrète ou publique de l'émetteur et doit être effectuée côté serveur, donc les revendications d'un jeton décodé ne doivent jamais être considérées comme fiables jusqu'à ce qu'elles soient vérifiées.

How to Use JWT Decoder

  1. Collez un JWT (une chaîne avec trois parties séparées par des points) dans la zone de saisie.
  2. L'en-tête et la charge utile sont décodées et imprimées de manière lisible instantanément — aucune donnée ne quitte votre navigateur.
  3. Vérifiez la ligne "Expires" pour voir si la revendication exp du jeton a déjà expiré.
  4. Cliquez sur "Copier" sur l'un des panneaux d'en-tête ou de charge utile pour copier uniquement cet objet JSON.

Examples

Décodez un jeton

Input: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFkYSBMb3ZlbGFjZSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.fakesignature

Output: {"sub":"1234567890","name":"Ada Lovelace","iat":1700000000,"exp":1700003600}

Jeton malformé (pas 3 segments)

Input: not.a.valid.jwt.token

Output: Un JWT doit avoir exactement trois segments séparés par des points.

Common Mistakes

  • Faire confiance aux revendications d'un jeton décodé (comme un ID utilisateur ou un rôle) sans que le serveur vérifie la signature d'abord — la décodification n'est pas la même chose que la vérification.
  • Stockage d'un JWT dans localStorage au lieu d'un cookie httpOnly, ce qui l'expose à toute vulnérabilité XSS sur la page.
  • Ne pas vérifier la revendication exp avant de traiter un jeton comme toujours valide — un jeton expiré se décode parfaitement, il ne devrait simplement plus être honoré.
  • Supposer qu'un JWT est chiffré — il n'est que codé en Base64URL et signé, donc n'importe qui qui détient le jeton peut lire sa charge utile.

Why Use This Tool

  • Décode l'en-tête et la charge utile instantanément, entièrement côté client — le jeton ne quitte jamais votre navigateur.
  • Indique si le jeton est déjà expiré en fonction de sa revendication exp, vous n'avez donc pas à faire les calculs à la main.
  • Affiche les deux objets JSON de manière lisible, avec une copie en un clic pour chacun.
  • Des messages d'erreur clairs et spécifiques pour les jetons malformés au lieu d'une erreur de parsing générique.

Frequently Asked Questions