AllinHub

Décodeur JWT

Lisez le contenu et les dates du jeton. La signature n’est pas vérifiée.

Signature non vérifiée. Aucun jeton dans l’URL ou le stockage du navigateur. Limites : 16 384 caractères, 32 niveaux JSON.

Création · iat
Aucun jeton décodé
Expiration · exp
Aucun jeton décodé

Collez un JSON Web Token pour afficher son en-tête et son contenu sous forme de JSON indenté. Vous pouvez ainsi examiner les déclarations reçues par une application pendant le débogage de son authentification. Les dates de création et d’expiration apparaissent en UTC, accompagnées d’une indication relative. Ce décodage ne prouve ni l’origine du jeton ni l’authenticité de ses déclarations. Il ne permet pas de savoir si un service l’acceptera. Le jeton reste dans cette page, sans enregistrement local ni ajout dans l’adresse.

Mode d'emploi

  1. Collez un jeton compact composé de trois parties séparées par des points.
  2. Examinez l’en-tête, le contenu et les dates de création et d’expiration.
  3. Copiez l’objet JSON utile, puis effacez les champs après consultation.

Ce qu'il prend en charge

  • Préserve les accents, les caractères combinés, les emoji et les autres alphabets.
  • Refuse les tableaux, les valeurs nulles et le JSON mal formé.
  • Limite l’entrée à 16 384 caractères et le JSON à 32 niveaux imbriqués.
  • Signale séparément les dates absentes et les valeurs NumericDate invalides.

FAQ

La signature du JWT est-elle vérifiée ?

Non, aucune vérification cryptographique n’est effectuée et aucune clé n’est demandée. Des déclarations parfaitement lisibles peuvent être falsifiées, même si la date d’expiration est future. L’application doit vérifier la signature, l’émetteur, le destinataire et les autres conditions requises avant d’autoriser un accès.

Pourquoi le décodage échoue-t-il ?

Le format attendu comporte trois parties séparées par des points. Les deux premières doivent être en base64url sans remplissage et représenter des objets JSON en UTF-8. Les jetons chiffrés à cinq parties, les tableaux et les octets invalides sont refusés. Les espaces autour du jeton sont tolérés, mais pas à l’intérieur.

Comment les champs exp et iat sont-ils interprétés ?

Ces valeurs doivent être des nombres de secondes depuis l’époque Unix ; les fractions sont acceptées. L’affichage associe une date UTC à un temps relatif calculé avec l’horloge de votre appareil. Modifiez l’entrée ou appuyez sur Ctrl ou Command et Entrée pour actualiser. Une chaîne de caractères n’est pas convertie automatiquement.

Le jeton est-il conservé et quelles sont les limites ?

Le jeton n’est ni envoyé, ni placé dans l’URL, ni enregistré dans le stockage local. Recharger la page efface la saisie. La limite de 16 384 caractères comprend les espaces extérieurs ; le JSON accepte 32 niveaux. Effacer vide les champs, sans supprimer les copies déjà présentes dans votre historique du presse-papiers.

Mis à jour le

Tous les outils