Décodeur JWT en ligne
en-tête, payload, signature
Collez un JWT pour décoder son en-tête et son payload Base64URL en JSON formaté. Inspectez claims, rôles et expiration sans vérifier la signature.
Le décodage affiche seulement les claims — ce n’est pas une vérification de signature. Les jetons restent dans votre navigateur et ne sont pas téléversés.
- Segments0/3
Qu'est-ce que cet outil ?
Décode l’en-tête et le payload d’un JWT en JSON lisible. Utile pour déboguer des jetons OAuth/OIDC et des claims d’API.
Le décodage est une inspection. Pas de JWKS, pas de validation iss/aud. Le panneau Avancé peut vérifier HMAC HS256/HS384/HS512 avec un secret local — ce n’est pas un vérificateur de production.
Servez-vous-en pour voir la forme des claims, kid, rôles/scopes et exp/iat/nbf sans envoyer le jeton.
Cas d'usage courants
- Comprendre un refus Bearer (
expdépassé,alginattendu) - Inspecter les claims IdP pendant une intégration OAuth/OIDC
- Vérifier le
kidavant de brancher JWKS
Comment utiliser
- Collez le JWT compact.
Bearerest retiré automatiquement ; le résultat se met à jour en direct. - Lisez le compteur de segments,
alget les badges temporels. - Copiez en-tête et payload séparément.
- Vérifiez HS* en Avancé si besoin. Pour la confiance réelle, utilisez bibliothèque + JWKS.
Exemples
| Entrée / réglage | Sortie | Notes |
|---|---|---|
| Sample (HS256) | alg: HS256 + claims temporels | Secret Avancé : utill-sample-secret |
Jeton alg=none | Avertissement + JSON | Non signé — ne pas faire confiance |
Bearer eyJ… | Même décodage sans préfixe | Collage depuis Authorization |
exp passé | JSON + badge Expiré | Toujours inspectable |
Pièges courants
- Décoder ≠ prouver l’authenticité.
- Épinglez les algorithmes autorisés ; refusez
alg=noneen production. - La vérif. HS* reste repliée pour éviter la confusion avec le flux lecture seule.
- N’insérez jamais de jetons live dans des URL partagées.
Références
Dernière révision: 2026-07-26
Questions fréquentes
- Décoder, est-ce vérifier la signature ?
- Non. Décoder affiche seulement l’en-tête et le payload en JSON. La vérification de signature utilise une clé ; par défaut cet outil décode seulement (Advanced optionnel pour HMAC HS*).
- Pourquoi alg=none est-il dangereux ?
- Sans signature, n’importe qui peut forger des claims. Refusez les JWT non signés en production.
- Puis-je coller un jeton avec le préfixe Bearer ?
- Oui. Le préfixe `Bearer ` est retiré automatiquement avant le décodage.
- Comment lire exp/iat pour un jeton français OIDC ?
- Les claims temporels s’affichent en heure locale du navigateur, ISO UTC et durée relative (expiré / encore valide).