Explorez n'importe quel JWT — en-tête, charge utile et expiration
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
Ce que vous pouvez faire avec Décodeur JWT
Tout ce que cet outil vous permet de faire — sans apprentissage ni configuration.
- Décodez instantanément l'en-tête et le payload d'un JWT
- Examinez les claims du token dans un JSON lisible
- Vérifiez si un jeton a expiré
- Vérifiez la signature avec votre secret ou votre clé
- Déboguez les problèmes d'authentification pendant le développement
- Testez un jeton d'exemple pour voir le format
Informations sur les paramètres
3 paramètres
Tous les réglages de Décodeur JWT, expliqués — à quoi ils servent et quand les utiliser.
Paramètres
- Essayer un JWT d'exempleEn un clic
- Charge un jeton de démonstration avec des claims standards comme sub, iat et exp pour voir le décodage et la vérification d'expiration à l'œuvre avant de coller votre propre JWT.
Vérifier la signature
- Vérifier la signatureSaisie de texte
- Collez le secret partagé HMAC (HS256) ou la clé publique RSA/EC de l'émetteur au format PEM ou JWK avec laquelle la signature du jeton doit être vérifiée.
- VérifierEn un clic
- Lance la vérification de la signature avec la clé secrète ou publique que vous avez saisie et affiche un badge indiquant si la signature est valide, invalide ou si elle utilise un algorithme non pris en charge.
Vous avez terminé avec Décodeur JWT ? Essayez ces outils ensuite
Des outils soigneusement sélectionnés qui s'accordent bien avec Décodeur JWT. Continuez sans perdre votre fichier.
Encodeur / décodeur Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Essayez maintenantGénérateur de hachage
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Essayez maintenantEmbellir le JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Essayez maintenantEncodeur / décodeur d'URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Essayez maintenantGénérateur de mots de passe
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Essayez maintenantComparateur de texte
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Essayez maintenantFoire aux questions
Collez le JWT encodé (la longue chaîne eyJ…) dans la zone de saisie. L'outil le découpe au niveau des deux points, décode l'en-tête et la charge utile en Base64URL et affiche le JSON de chacun ainsi que le segment de signature brut — le tout sans aucune requête réseau.
usageNon. Le décodeur se contente d'analyser le token : il ne vérifie pas la signature à l'aide d'une clé secrète ou publique, car la vérification nécessite le matériel de clé de l'émetteur. Utilisez une bibliothèque JWT côté serveur pour la vérification en production ; cet outil sert à l'inspection et au débogage.
technicalVous obtenez l'en-tête (algorithme et identifiant de clé), les revendications de la charge utile (sub, iss, aud, iat, exp et toute revendication personnalisée) et la signature brute. Les revendications d'horodatage standard sont mises en forme sous forme de dates lisibles afin que vous puissiez repérer les jetons périmés en un coup d'œil.
featuresSi la charge utile contient la revendication standard « exp », l'outil la compare à l'heure actuelle et affiche soit « Valide jusqu'au », soit « Token expiré le » avec l'horodatage exact. Les tokens sans revendication exp sont signalés comme n'ayant pas de date d'expiration.
featuresQuiconque lit la charge utile d'un JWT peut l'utiliser jusqu'à son expiration ; les jetons de production doivent donc rester dans des outils privés. Ce décodeur fonctionne entièrement dans votre navigateur et ne transmet jamais le jeton, mais la règle la plus sûre consiste à décoder de préférence des jetons de développement à courte durée de vie.
privacyUn JWT comporte trois segments encodés en Base64URL séparés par des points : l'en-tête (l'algorithme de signature), la charge utile (les revendications que l'émetteur souhaite voir le vérificateur accepter) et la signature (un MAC ou une signature numérique portant sur header.payload). Le décodage ne nécessite jamais de clé — seule la vérification en a besoin.
technicalUn jeton compact et compatible URL composé de trois segments Base64URL — en-tête, charge utile et signature — qui transporte des revendications signées comme un identifiant utilisateur et une date d'expiration. Il est largement utilisé pour les sessions de connexion sans état et la sécurisation des requêtes API. Collez-en un ci-dessus pour inspecter son en-tête et sa charge utile.
technicalSous l'en-tête et la charge utile décodés, collez le secret de signature (pour HS256) ou la clé publique de l'émetteur au format PEM ou JWK (pour RS256, ES256 et similaires) dans le champ Vérifier la signature, puis cliquez sur Vérifier. Le badge qui apparaît indique si la signature est valide, invalide, ou utilise un algorithme que le vérificateur côté navigateur ne prend pas en charge — le tout calculé localement, sans envoyer le jeton ni la clé où que ce soit.
featuresPour les algorithmes HMAC comme HS256, vous collez la chaîne du secret partagé brut. Pour les algorithmes asymétriques comme RS256, RS384 ou ES256, il vous faut la clé publique de l'émetteur — jamais la clé privée — fournie sous forme de bloc PEM ou de JWK ; coller la mauvaise moitié d'une paire de clés asymétrique fera échouer la vérification même si le jeton est valide.
technicalLe panneau Vérifier la signature prend en charge tous les algorithmes JOSE courants : HS256/384/512 (HMAC avec un secret partagé), RS256/384/512 (RSASSA-PKCS1-v1_5 avec une clé publique RSA), PS256/384/512 (RSA-PSS avec une clé publique RSA) et ES256/384/512 (ECDSA sur la courbe P-256/P-384/P-521 correspondante). Les jetons signés avec « none » ou tout algorithme hors de cette liste sont toujours signalés comme non pris en charge plutôt que marqués valides, ce qui vous protège aussi de la classique falsification alg=none.
technicalLa cause la plus fréquente est le collage d'espaces superflus ou d'un retour à la ligne final dans le champ du secret — le vérificateur hache exactement les octets que vous saisissez, un artefact de copier-coller casse donc la correspondance. Vérifiez aussi que vous validez le jeton actuel : si le JWT a été réémis après que vous l'ayez copié, ou si le secret du fournisseur est encodé en base64 plutôt qu'une chaîne brute, décodez-le d'abord avant de le coller.
tipsCliquez sur Essayer un exemple de JWT pour charger un jeton HS256 de démonstration avec les revendications sub, name, iat et exp, afin de voir le décodage et la vérification d'expiration fonctionner avant de coller votre propre jeton. Une fois un jeton dans le champ, un bouton Effacer apparaît à côté pour vider la saisie en un clic.
usageChacun des panneaux Header, Payload et Signature possède son propre bouton Copier dans son coin supérieur droit, qui copie uniquement le JSON de cette section (ou la chaîne de signature brute) dans votre presse-papiers. Il y a aussi un bouton principal Copier le Payload sous les panneaux pour le cas le plus courant : récupérer uniquement les claims à coller dans un débogueur ou un rapport de bug.
featuresCopiez la valeur qui suit « Bearer » dans l'en-tête Authorization — la partie eyJ… est le JWT lui-même — puis collez-la dans le décodeur pour afficher instantanément l'en-tête, les revendications (claims) du payload et le statut d'expiration. Si vous copiez toute la chaîne « Bearer eyJ… », retirez d'abord le préfixe « Bearer » pour que le token comporte exactement trois parties séparées par des points.
usageNon — il s'agit d'un décodeur et visualiseur, pas d'un éditeur de JWT. Modifier le payload invaliderait la signature, donc tout serveur qui vérifie le jeton rejetterait la version altérée. Pour changer des claims, vous devez émettre un nouveau jeton signé avec le bon secret ou la bonne clé privée. Utilisez le décodeur pour lire et déboguer des jetons, pas pour les modifier.
featuresComment Décodeur JWT vous aide à mener à bien vos tâches
De vrais problèmes qu'il résout chaque jour — pour les entreprises, les créateurs et les tâches du quotidien. Trouvez le cas d'usage qui vous correspond et démarrez en quelques secondes.
Déboguer les flux OAuth et OpenID Connect
Décodez les jetons d'accès et les jetons d'identité renvoyés par Auth0, Okta, Cognito et Azure AD pour vérifier les portées, les audiences et les émetteurs lors de vos travaux d'intégration OAuth en local
Inspecter les en-têtes d'autorisation dans les appels API
Collez le jeton bearer d'une requête API en échec pour vérifier si le problème vient d'un mauvais tenant, d'un mauvais rôle ou d'une expiration, avant d'ouvrir un ticket auprès de l'équipe backend
Vérifier l'expiration des jetons pendant le développement
Repérez les jetons expirés qui cassent silencieusement votre environnement de préproduction en lisant la revendication exp, sans avoir à copier le jeton dans un terminal ni à écrire un script à la volée
Auditer les autorisations encodées dans les revendications du token
Vérifiez les revendications personnalisées telles que les rôles, les locataires et les indicateurs de fonctionnalités afin que les administrateurs puissent confirmer que le jeton d'un client accorde exactement l'accès prévu par l'équipe de licences
Valider les intégrations d'authentification unique (SSO)
Examinez les jetons SAML et OIDC produits par les intégrations SSO d'entreprise pour vérifier l'appartenance aux groupes et les correspondances d'attributs avant un déploiement auprès de tous les employés
Enseigner l'authentification par jeton
Servez-vous des panneaux décodés de l'en-tête, de la charge utile et de la signature pour expliquer la structure des JWT aux étudiants de bootcamp, aux ingénieurs juniors et aux participants d'ateliers de sécurité
Vérifier la configuration de signature de webhook d'un partenaire
Collez la clé publique RS256 ou ES256 d'un partenaire dans Vérifier la signature pour confirmer que les charges utiles de leurs webhooks sont bien signées correctement avant de basculer une intégration en production.
Enquêter sur un jeton fuité ou suspect
Décodez un token trouvé dans des journaux ou un rapport de bug pour vérifier son audience, ses scopes et son expiration sans avoir besoin de la clé de signature, afin d'évaluer rapidement l'exposition lors d'un incident.
Déboguez les échecs de connexion dans les applis mobiles
Collez le jeton d'accès que votre application mobile reçoit après connexion pour confirmer que l'expiration, l'émetteur et les revendications personnalisées correspondent à ce que le backend attend lorsque la connexion fonctionne sur le web mais échoue sur iOS ou Android.
Validez les jetons de Firebase, Supabase et Clerk
Décodez et inspectez les tokens émis par les fournisseurs d'authentification modernes comme Firebase, Supabase et Clerk pour confirmer que les claims lus par votre application (uid, role, tenant) sont bien présents avant de mettre en place la logique d'autorisation.
