Décodeur JWT
Décodez un jeton Web JSON et lisez son en-tête et sa charge utile, sans vérifier la signature.
Décodeur JWT
Collez un jeton Web JSON et ce décodeur le divise en parties séparées par des points, décode l'en-tête et la charge utile Base64URL et les formate en JSON lisible. Utilisez-le pour déboguer les flux de connexion, inspecter les jetons d'accès et d'identification des fournisseurs OAuth et OpenID Connect, vérifier quelles revendications votre backend émet réellement ou découvrir pourquoi une demande revient sans cesse sous la forme 401.
Les réclamations de temps sont la raison la plus courante pour ouvrir un token. Avec l'option de date activée, le décodeur répertorie exp (expiration), iat (émis à) et nbf (pas avant) une deuxième fois sous forme d'horodatages ISO 8601, afin que vous puissiez voir en un coup d'œil si un jeton a déjà expiré ou n'est pas encore valide. Le décompte sous la sortie montre l'algorithme de signature de l'en-tête et le nombre de réclamations contenues dans la charge utile.
Une chose que cet outil ne fait délibérément pas : vérifier la signature. La vérification d'une signature nécessite le secret de signature ou la clé publique de l'émetteur, et un secret collé dans une page Web est un secret divulgué. Le décodeur affiche le contenu du jeton et marque toujours la signature comme non vérifiée : traite chaque jeton décodé comme des données non authentifiées.
Le décodage s'effectue entièrement dans votre navigateur ; le jeton ne quitte jamais votre appareil et rien n'est envoyé à un serveur. Cela compte plus ici que presque partout ailleurs, car même un jeton intermédiaire de courte durée donne accès à quelque chose. Les jetons enroulés sur plusieurs lignes et les valeurs copiées avec un préfixe Bearer sont automatiquement nettoyés avant le décodage.