Décodeur JWT
Collez un jeton pour voir son en-tête, ses claims et son expiration. Le décodage se fait dans cet onglet : idéal pour déboguer de vraies sessions.
Fonctionne entièrement dans votre navigateur — rien de ce que vous saisissez n'est envoyé à nos serveurs.
Comment ça marche
Un JWT, ce sont trois parties Base64URL reliées par des points : en-tête, charge utile et signature. Les deux premières sont du JSON en clair — quiconque détient le jeton peut les lire, d'où l'intérêt de ne pas y mettre de secrets. Cet outil décode les deux parties et transforme iat, nbf et exp en dates dans votre fuseau horaire. Il ne vérifie pas la signature : il faudrait le secret ou la clé publique de l'émetteur.
Questions fréquentes
Le jeton est-il envoyé à un serveur ?
Non. Le décodage est fait en JavaScript, ici même ; vous pouvez coller un jeton réseau coupé.
Pourquoi n'importe qui peut-il lire mon JWT ?
La charge utile est encodée, pas chiffrée. La signature prouve seulement que personne ne l'a modifiée. Si les claims doivent rester secrets, utilisez JWE ou gardez les données côté serveur.
Outils similaires
Mettez-le en pratique sur votre propre serveur : VPS KVM dès 3 $/mois, accès root, paiement en crypto.
Offres VPS