Aller au contenu
TextArray
Tout en local

Décodeur JWT

Décodez un jeton Web JSON et lisez son en-tête et sa charge utile, sans vérifier la signature.

Entrée
Sortie

Décodeur JWT

Collez un jeton Web JSON et ce décodeur le divise en parties séparées par des points, décode l'en-tête et la charge utile Base64URL et les formate en JSON lisible. Utilisez-le pour déboguer les flux de connexion, inspecter les jetons d'accès et d'identification des fournisseurs OAuth et OpenID Connect, vérifier quelles revendications votre backend émet réellement ou découvrir pourquoi une demande revient sans cesse sous la forme 401.

Les réclamations de temps sont la raison la plus courante pour ouvrir un token. Avec l'option de date activée, le décodeur répertorie exp (expiration), iat (émis à) et nbf (pas avant) une deuxième fois sous forme d'horodatages ISO 8601, afin que vous puissiez voir en un coup d'œil si un jeton a déjà expiré ou n'est pas encore valide. Le décompte sous la sortie montre l'algorithme de signature de l'en-tête et le nombre de réclamations contenues dans la charge utile.

Une chose que cet outil ne fait délibérément pas : vérifier la signature. La vérification d'une signature nécessite le secret de signature ou la clé publique de l'émetteur, et un secret collé dans une page Web est un secret divulgué. Le décodeur affiche le contenu du jeton et marque toujours la signature comme non vérifiée : traite chaque jeton décodé comme des données non authentifiées.

Le décodage s'effectue entièrement dans votre navigateur ; le jeton ne quitte jamais votre appareil et rien n'est envoyé à un serveur. Cela compte plus ici que presque partout ailleurs, car même un jeton intermédiaire de courte durée donne accès à quelque chose. Les jetons enroulés sur plusieurs lignes et les valeurs copiées avec un préfixe Bearer sont automatiquement nettoyés avant le décodage.

FAQ

Vérifie-t-il la signature ?
Non. La vérification nécessite le secret de signature ou la clé publique de l'émetteur, et ceux-ci ne doivent jamais être collés sur un site Web. Le décodeur affiche l'en-tête et la charge utile et marque toujours la signature comme non vérifiée.
Mon token est-il téléchargé quelque part ?
Non. Le décodage s'exécute entièrement dans votre navigateur et le jeton ne quitte jamais votre appareil. Préférez néanmoins les jetons expirés ou test lorsque vous partagez des captures d’écran.
Pourquoi exp et iat sont-ils des nombres simples ?
Les revendications de temps JWT sont des horodatages Unix – secondes depuis le 1er janvier 1970 UTC. Gardez l'option de date activée et le décodeur les imprime une deuxième fois sous forme de dates ISO 8601.
Quels jetons peut-il décoder ?
Jetons JWS compacts avec deux ou trois parties séparées par des points, y compris les jetons non signés et les valeurs copiées avec un préfixe Bearer. Les jetons JWE cryptés (cinq parties) ne peuvent pas être décodés sans la clé.