Décodeur JWT

Collez un JSON Web Token pour lire ses claims, voir quand il expire et vérifier sa signature. Rien ne quitte votre navigateur.

En-tête

Vérifier la signature

Collez un jeton pour voir la clé nécessaire.

Charge utile

ClaimValeur
JSON brut de la charge utile

Comment est construit un JWT

Un JSON Web Token est formé de trois chaînes Base64URL séparées par des points : un en-tête indiquant l’algorithme, une charge utile de claims et une signature des deux premières. Les dates comme exp et iat sont des secondes depuis le 1er janvier 1970, UTC.

Questions fréquentes

Est-ce sûr de coller un vrai jeton ici ?

Le décodage et la vérification se font dans votre navigateur avec Web Crypto ; ni le jeton ni la clé ne quittent cette page. Utilisez quand même des jetons expirés ou de test si possible.

Décoder un JWT prouve-t-il qu’il est authentique ?

Non. N’importe qui peut lire l’en-tête et la charge utile, simplement encodés en Base64URL. Seule la vérification de la signature avec le bon secret ou la bonne clé publique prouve son authenticité.

Quels algorithmes peut-on vérifier ?

HS256, HS384 et HS512 avec un secret partagé ; RS256/384/512 et PS256/384/512 avec une clé publique RSA ; ES256/384/512 avec une clé publique à courbe elliptique, en PEM ou JWK.