CanDoYa
FR

Décodeur JWT gratuit

Fonctionne entièrement dans votre navigateur : aucun envoi, aucune inscription.

Collez un token pour le décoderL'en-tête, le payload, les dates et le segment de signature s'afficheront ici.
Partager cet outil

À quoi sert un décodeur JWT ?

Un décodeur JWT transforme l'en-tête et le payload Base64URL d'un JSON Web Token en JSON lisible. Collez un token pour examiner son algorithme, ses claims et ses dates NumericDate telles que exp, nbf et iat. Le décodage reste dans le navigateur, mais il ne vérifie ni la signature ni l'authenticité du token.

Comment l’utiliser

  1. 1Collez le JWT. Copiez un token compact ou une valeur Bearer dans le champ. Le résultat se met à jour immédiatement.
  2. 2Lisez l'en-tête et le payload. Examinez le JSON mis en forme, les claims enregistrés et les dates UTC présentées de façon lisible.
  3. 3Consultez les avertissements. Servez-vous du statut temporel et des notes de sécurité pour orienter le débogage, puis vérifiez la signature dans votre application.
  4. 4Copiez les données utiles. Copiez l'en-tête décodé, le payload ou le segment de signature brut pour votre débogage local ou votre documentation.

Pour qui

Ce décodeur accepte les JWT compacts en trois parties, y compris les tokens copiés avec le préfixe Authorization: Bearer. Il contrôle la structure, analyse le JSON UTF-8 et indique où se situe le token dans sa fenêtre de validité. Le token reste dans le navigateur et n'est envoyé à aucun serveur.

Questions fréquentes

Le décodeur JWT est-il gratuit ?

Oui. Le décodeur JWT est gratuit, sans compte et sans limite d'utilisation. Il fonctionne localement dans le navigateur, ce qui permet d'examiner des tokens de développement sans installer de paquet ni les transmettre à une API de décodage.

Mon JWT est-il envoyé sur un serveur ?

Non. L'en-tête et le payload sont décodés en JavaScript dans le navigateur. Le token n'est pas envoyé pour traitement. Évitez toutefois de partager des access tokens de production dans une capture, un ticket ou un message, car une personne qui récupère un bearer token actif peut parfois l'utiliser.

Quelle taille de JWT puis-je décoder ?

Le décodeur n'impose pas de limite artificielle, mais les navigateurs, proxys et serveurs d'applications limitent souvent la taille des en-têtes. Un très gros token peut échouer avant d'atteindre l'application. Gardez donc les claims de production compacts et n'y placez pas de profils ou d'autorisations volumineux.

Décoder un JWT vérifie-t-il sa signature ?

Non. Le décodage révèle seulement le JSON encodé. La vérification de signature exige la bonne clé, un algorithme autorisé et des contrôles sur des claims comme l'émetteur et l'audience. Ne considérez jamais un token décodé comme authentique avant que le système destinataire ait effectué ces vérifications.

Comment vérifier si un JWT a expiré ?

Lisez le claim exp comme une valeur NumericDate exprimée en secondes depuis l'époque Unix. Le token ne doit plus être accepté à partir de cet instant. Ce décodeur convertit exp en UTC et le compare à l'horloge du navigateur, mais le serveur reste la référence.

Tout le monde peut-il décoder le payload d'un JWT ?

En général, oui. Toute personne possédant un JWT signé standard peut lire son en-tête et son payload, car Base64URL ne masque pas le contenu. Ne placez aucun mot de passe, secret ou renseignement personnel superflu dans les claims. Les tokens JWE chiffrés comportent cinq segments et ne sont pas pris en charge ici.

Pourquoi le décodeur signale-t-il une date invalide ?

La RFC 7519 définit exp, nbf et iat comme des valeurs NumericDate : des nombres JSON indiquant les secondes écoulées depuis 1970-01-01T00:00:00Z. Une chaîne, un nombre invalide ou une valeur en millisecondes peut afficher une date trompeuse et être rejeté par une bibliothèque JWT stricte.