Aperçu du résultat de « Décodeur JWT »

Décodeur JWT — Décoder un jeton Web JSON en ligne

Décodez un en-tête et une charge utile JWT, inspectez son expiration et copiez les données décodées localement ; aucun compte n'est requis.

JWT encodé

Decode and verify entirely in your browser — nothing is uploaded.

Ce que vous pouvez faire avec Décodeur JWT

Passez en revue les principales fonctionnalités avant de commencer.

  • Décodez instantanément l'en-tête et le payload d'un JWT
  • Examinez les claims du token dans un JSON lisible
  • Vérifiez si un jeton a expiré
  • Vérifiez la signature avec votre secret ou votre clé
  • Déboguez les problèmes d'authentification pendant le développement
  • Testez un jeton d'exemple pour voir le format

Référence des paramètres

Contrôles disponibles pour Décodeur JWT.

Paramètres

Essayer un JWT d'exempleEn un clic
Charge un jeton de démonstration avec des claims standards comme sub, iat et exp pour voir le décodage et la vérification d'expiration à l'œuvre avant de coller votre propre JWT.

Vérifier la signature

Vérifier la signatureSaisie de texte
Collez le secret partagé HMAC (HS256) ou la clé publique RSA/EC de l'émetteur au format PEM ou JWK avec laquelle la signature du jeton doit être vérifiée.
VérifierEn un clic
Lance la vérification de la signature avec la clé secrète ou publique que vous avez saisie et affiche un badge indiquant si la signature est valide, invalide ou si elle utilise un algorithme non pris en charge.
Utilisation gratuite · Aucune inscription requise · Sans filigraneLes téléchargements sont cryptés pendant le transitSupprimé en vertu de notre politique de rétention

Foire aux questions

Comment Décodeur JWT vous aide à mener à bien vos tâches

De vrais problèmes qu'il résout chaque jour, pour les entreprises, les créateurs et les tâches quotidiennes. Trouvez le cas d’utilisation qui vous convient et lancez-vous.

Pour les développeurs

Déboguer les flux OAuth et OpenID Connect

Décodez les jetons d'accès et les jetons d'identité renvoyés par Auth0, Okta, Cognito et Azure AD pour vérifier les portées, les audiences et les émetteurs lors de vos travaux d'intégration OAuth en local

Pour les développeurs

Inspecter les en-têtes d'autorisation dans les appels API

Collez le jeton bearer d'une requête API en échec pour vérifier si le problème vient d'un mauvais tenant, d'un mauvais rôle ou d'une expiration, avant d'ouvrir un ticket auprès de l'équipe backend

Pour les développeurs

Vérifier l'expiration des jetons pendant le développement

Repérez les jetons expirés qui cassent silencieusement votre environnement de préproduction en lisant la revendication exp, sans avoir à copier le jeton dans un terminal ni à écrire un script à la volée

Pour les entreprises

Auditer les autorisations encodées dans les revendications du token

Vérifiez les revendications personnalisées telles que les rôles, les locataires et les indicateurs de fonctionnalités afin que les administrateurs puissent confirmer que le jeton d'un client accorde exactement l'accès prévu par l'équipe de licences

Pour les entreprises

Valider les intégrations d'authentification unique (SSO)

Examinez les jetons SAML et OIDC produits par les intégrations SSO d'entreprise pour vérifier l'appartenance aux groupes et les correspondances d'attributs avant un déploiement auprès de tous les employés

Formation

Enseigner l'authentification par jeton

Servez-vous des panneaux décodés de l'en-tête, de la charge utile et de la signature pour expliquer la structure des JWT aux étudiants de bootcamp, aux ingénieurs juniors et aux participants d'ateliers de sécurité

Pour les développeurs

Vérifier la configuration de signature de webhook d'un partenaire

Collez la clé publique RS256 ou ES256 d'un partenaire dans Vérifier la signature pour confirmer que les charges utiles de leurs webhooks sont bien signées correctement avant de basculer une intégration en production.

Confidentialité et sécurité

Enquêter sur un jeton fuité ou suspect

Décodez un token trouvé dans des journaux ou un rapport de bug pour vérifier son audience, ses scopes et son expiration sans avoir besoin de la clé de signature, afin d'évaluer rapidement l'exposition lors d'un incident.

Sur mobile

Déboguez les échecs de connexion dans les applis mobiles

Collez le jeton d'accès que votre application mobile reçoit après connexion pour confirmer que l'expiration, l'émetteur et les revendications personnalisées correspondent à ce que le backend attend lorsque la connexion fonctionne sur le web mais échoue sur iOS ou Android.

Pour les entreprises

Validez les jetons de Firebase, Supabase et Clerk

Décodez et inspectez les tokens émis par les fournisseurs d'authentification modernes comme Firebase, Supabase et Clerk pour confirmer que les claims lus par votre application (uid, role, tenant) sont bien présents avant de mettre en place la logique d'autorisation.

Voyez chaque transformation prendre forme

Chaque photo franchit la séparation intacte et ressort finalisée.