Décodeur JWT - Décoder des tokens JWT en ligne
Décodeur JWT en ligne gratuit. Décodez des JSON Web Tokens et inspectez l'en-tête et la charge utile du JWT directement dans votre navigateur.
Plus d'outils
Qu'est-ce qu'un JWT ?
JWT (JSON Web Token) est une norme ouverte (RFC 7519) permettant de transmettre des informations de manière sécurisée entre des parties sous forme d'objet JSON. Les JWT sont des tokens compacts et sûrs pour les URL, couramment utilisés pour l'authentification, l'autorisation et l'échange d'informations dans les applications web. Un JWT se compose de trois parties : un en-tête, une charge utile et une signature, séparées par des points. L'en-tête et la charge utile sont des objets JSON encodés en Base64URL qui peuvent être décodés par n'importe qui — seule la signature nécessite une clé secrète pour la vérification.
Comment fonctionne le JWT
Les JWT sont largement utilisés dans les applications web modernes pour l'authentification sans état. Lorsqu'un utilisateur se connecte, le serveur crée un JWT contenant les informations de l'utilisateur et le signe avec une clé secrète. Le client stocke le token et l'envoie à chaque requête suivante. Le serveur peut vérifier l'authenticité du token à l'aide de la clé secrète sans avoir à maintenir un état de session. Les JWT sont également utilisés pour l'authentification unique (SSO), l'autorisation d'API (tokens Bearer) et l'échange sécurisé d'informations entre services.
Structure du JWT expliquée
En-tête
Contient des métadonnées sur le token, notamment l'algorithme de signature (ex. HS256, RS256) et le type de token (JWT). L'en-tête est toujours du JSON encodé en Base64URL.
Charge utile
Contient les claims — des déclarations sur l'utilisateur et des données supplémentaires. Les claims courants incluent sub (sujet), name, iat (émis à) et exp (expiration). La charge utile est du JSON encodé en Base64URL et peut être décodée par n'importe qui.
Signature
Créée en combinant l'en-tête encodé, la charge utile encodée et une clé secrète à l'aide de l'algorithme spécifié dans l'en-tête. La signature vérifie que le token n'a pas été altéré et qu'il a été créé par une source de confiance.
Décodeur JWT vs validateur JWT
Un décodeur JWT décode simplement les parties en-tête et charge utile encodées en Base64URL d'un JWT — aucune clé secrète n'est requise. Toute personne disposant du token peut voir son contenu. Un validateur JWT va plus loin : il vérifie la signature cryptographique pour confirmer l'authenticité du token, vérifie les délais d'expiration, valide l'émetteur et garantit que le token n'a pas été falsifié. Cet outil est uniquement un décodeur JWT — il n'effectue aucune vérification ou validation de signature.
Claims JWT courants
issÉmetteur — qui a émis le tokensubSujet — à propos de qui est le tokenaudAudience — à qui le token est destinéexpExpiration — quand le token expireiatÉmis à — quand le token a été crééComment utiliser le décodeur JWT
- 1
Collez votre token JWT dans la zone de saisie
- 2
L'outil décode et affiche automatiquement l'en-tête et la charge utile
- 3
Cliquez sur « Copier » pour copier le JSON de l'en-tête ou de la charge utile décodée
- 4
Utilisez le bouton de token d'exemple pour voir un JWT d'exemple en action
Questions fréquentes
Peut-on décoder un JWT sans secret ?
Oui. Les parties en-tête et charge utile d'un JWT sont encodées en Base64URL, qui est un encodage réversible — pas un chiffrement. Toute personne ayant accès au token peut décoder ces parties pour en voir le contenu. Seule la signature nécessite une clé secrète pour la vérification. C'est pourquoi les données sensibles ne doivent jamais être stockées dans la charge utile d'un JWT ; elle ne doit contenir que des informations publiques et non sensibles.
Le décodage vérifie-t-il la signature du JWT ?
Non. Cet outil ne fait que décoder l'en-tête et la charge utile du JWT. Il n'effectue pas de vérification cryptographique de la signature. Pour vérifier entièrement un JWT, vous avez besoin de la clé secrète (pour les algorithmes HMAC) ou de la clé publique (pour les algorithmes RSA/ECDSA) et d'une bibliothèque de vérification JWT.
Quelle est la différence entre Base64 et Base64URL ?
Base64URL est une variante de l'encodage Base64 qui est sûre pour les URL. Elle remplace '+' par '-', '/' par '_' et supprime les caractères de remplissage '='. Les JWT utilisent Base64URL pour garantir que le token peut être inclus en toute sécurité dans les URL et les en-têtes HTTP sans encodage supplémentaire.
Mon token JWT est-il envoyé à un serveur ?
Non. Tout le décodage JWT s'effectue entièrement dans votre navigateur à l'aide de JavaScript. Les données de votre token ne quittent jamais votre appareil — nous ne téléversons, ne stockons ni ne partageons aucune donnée de token. Votre confidentialité et votre sécurité sont entièrement protégées.
Vous avez trouvé un problème avec cet outil ?
Signaler un problème