Décodeur JWT
Collez un JSON Web Token pour lire ses claims, voir quand il expire et vérifier sa signature. Rien ne quitte votre navigateur.
En-tête
Vérifier la signature
Collez un jeton pour voir la clé nécessaire.
PEM (« BEGIN PUBLIC KEY ») ou JWK.
Charge utile
| Claim | Valeur |
|---|
JSON brut de la charge utile
Comment est construit un JWT
Un JSON Web Token est formé de trois chaînes Base64URL séparées par des points : un en-tête indiquant l’algorithme, une charge utile de claims et une signature des deux premières. Les dates comme exp et iat sont des secondes depuis le 1er janvier 1970, UTC.
Questions fréquentes
Est-ce sûr de coller un vrai jeton ici ?
Le décodage et la vérification se font dans votre navigateur avec Web Crypto ; ni le jeton ni la clé ne quittent cette page. Utilisez quand même des jetons expirés ou de test si possible.
Décoder un JWT prouve-t-il qu’il est authentique ?
Non. N’importe qui peut lire l’en-tête et la charge utile, simplement encodés en Base64URL. Seule la vérification de la signature avec le bon secret ou la bonne clé publique prouve son authenticité.
Quels algorithmes peut-on vérifier ?
HS256, HS384 et HS512 avec un secret partagé ; RS256/384/512 et PS256/384/512 avec une clé publique RSA ; ES256/384/512 avec une clé publique à courbe elliptique, en PEM ou JWK.