Décodeur JWT
Lisez le contenu et les dates du jeton. La signature n’est pas vérifiée.
Signature non vérifiée. Aucun jeton dans l’URL ou le stockage du navigateur. Limites : 16 384 caractères, 32 niveaux JSON.
- Création · iat
- Aucun jeton décodé
- Expiration · exp
- Aucun jeton décodé
Outils associés
-
Formateur JSON
Formatez, minifiez et validez du JSON, avec la ligne et la colonne de l'erreur. -
Encodeur et décodeur URL
Encodez du texte pour une URL ou retrouvez les caractères d’origine. -
Générateur d’UUID
Créez des UUID v4 aléatoires ou des UUID v7 horodatés. -
Générateur de mot de passe
Mots de passe aléatoires et phrases de mots, avec la force en bits. -
Texte en binaire
Passez du texte aux octets et inversement, en ASCII ou UTF-8.
Collez un JSON Web Token pour afficher son en-tête et son contenu sous forme de JSON indenté. Vous pouvez ainsi examiner les déclarations reçues par une application pendant le débogage de son authentification. Les dates de création et d’expiration apparaissent en UTC, accompagnées d’une indication relative. Ce décodage ne prouve ni l’origine du jeton ni l’authenticité de ses déclarations. Il ne permet pas de savoir si un service l’acceptera. Le jeton reste dans cette page, sans enregistrement local ni ajout dans l’adresse.
Mode d'emploi
- Collez un jeton compact composé de trois parties séparées par des points.
- Examinez l’en-tête, le contenu et les dates de création et d’expiration.
- Copiez l’objet JSON utile, puis effacez les champs après consultation.
Ce qu'il prend en charge
- Préserve les accents, les caractères combinés, les emoji et les autres alphabets.
- Refuse les tableaux, les valeurs nulles et le JSON mal formé.
- Limite l’entrée à 16 384 caractères et le JSON à 32 niveaux imbriqués.
- Signale séparément les dates absentes et les valeurs NumericDate invalides.
FAQ
La signature du JWT est-elle vérifiée ?
Non, aucune vérification cryptographique n’est effectuée et aucune clé n’est demandée. Des déclarations parfaitement lisibles peuvent être falsifiées, même si la date d’expiration est future. L’application doit vérifier la signature, l’émetteur, le destinataire et les autres conditions requises avant d’autoriser un accès.
Pourquoi le décodage échoue-t-il ?
Le format attendu comporte trois parties séparées par des points. Les deux premières doivent être en base64url sans remplissage et représenter des objets JSON en UTF-8. Les jetons chiffrés à cinq parties, les tableaux et les octets invalides sont refusés. Les espaces autour du jeton sont tolérés, mais pas à l’intérieur.
Comment les champs exp et iat sont-ils interprétés ?
Ces valeurs doivent être des nombres de secondes depuis l’époque Unix ; les fractions sont acceptées. L’affichage associe une date UTC à un temps relatif calculé avec l’horloge de votre appareil. Modifiez l’entrée ou appuyez sur Ctrl ou Command et Entrée pour actualiser. Une chaîne de caractères n’est pas convertie automatiquement.
Le jeton est-il conservé et quelles sont les limites ?
Le jeton n’est ni envoyé, ni placé dans l’URL, ni enregistré dans le stockage local. Recharger la page efface la saisie. La limite de 16 384 caractères comprend les espaces extérieurs ; le JSON accepte 32 niveaux. Effacer vide les champs, sans supprimer les copies déjà présentes dans votre historique du presse-papiers.
Mis à jour le