Décodeur JWT en ligne

en-tête, payload, signature

Collez un JWT pour décoder son en-tête et son payload Base64URL en JSON formaté. Inspectez claims, rôles et expiration sans vérifier la signature.

Le décodage affiche seulement les claims — ce n’est pas une vérification de signature. Les jetons restent dans votre navigateur et ne sont pas téléversés.

  • Segments0/3

Qu'est-ce que cet outil ?

Décode l’en-tête et le payload d’un JWT en JSON lisible. Utile pour déboguer des jetons OAuth/OIDC et des claims d’API.

Le décodage est une inspection. Pas de JWKS, pas de validation iss/aud. Le panneau Avancé peut vérifier HMAC HS256/HS384/HS512 avec un secret local — ce n’est pas un vérificateur de production.

Servez-vous-en pour voir la forme des claims, kid, rôles/scopes et exp/iat/nbf sans envoyer le jeton.

Cas d'usage courants

  • Comprendre un refus Bearer (exp dépassé, alg inattendu)
  • Inspecter les claims IdP pendant une intégration OAuth/OIDC
  • Vérifier le kid avant de brancher JWKS

Comment utiliser

  1. Collez le JWT compact. Bearer est retiré automatiquement ; le résultat se met à jour en direct.
  2. Lisez le compteur de segments, alg et les badges temporels.
  3. Copiez en-tête et payload séparément.
  4. Vérifiez HS* en Avancé si besoin. Pour la confiance réelle, utilisez bibliothèque + JWKS.

Exemples

Entrée / réglageSortieNotes
Sample (HS256)alg: HS256 + claims temporelsSecret Avancé : utill-sample-secret
Jeton alg=noneAvertissement + JSONNon signé — ne pas faire confiance
Bearer eyJ…Même décodage sans préfixeCollage depuis Authorization
exp passéJSON + badge ExpiréToujours inspectable

Pièges courants

  • Décoder ≠ prouver l’authenticité.
  • Épinglez les algorithmes autorisés ; refusez alg=none en production.
  • La vérif. HS* reste repliée pour éviter la confusion avec le flux lecture seule.
  • N’insérez jamais de jetons live dans des URL partagées.

Références

Dernière révision: 2026-07-26

Questions fréquentes

Décoder, est-ce vérifier la signature ?
Non. Décoder affiche seulement l’en-tête et le payload en JSON. La vérification de signature utilise une clé ; par défaut cet outil décode seulement (Advanced optionnel pour HMAC HS*).
Pourquoi alg=none est-il dangereux ?
Sans signature, n’importe qui peut forger des claims. Refusez les JWT non signés en production.
Puis-je coller un jeton avec le préfixe Bearer ?
Oui. Le préfixe `Bearer ` est retiré automatiquement avant le décodage.
Comment lire exp/iat pour un jeton français OIDC ?
Les claims temporels s’affichent en heure locale du navigateur, ISO UTC et durée relative (expiré / encore valide).