Décodeur de JWT
Collez un jeton JWT pour lire son en-tête et son payload décodés, avec les horodatages (exp, iat, nbf) convertis en dates lisibles et l’état d’expiration. Le jeton ne quitte pas votre navigateur.
Cet outil fonctionne entièrement dans votre navigateur — rien n'est envoyé sur un serveur.
Un JWT (JSON Web Token) transporte des informations signées entre un serveur et un client : trois segments séparés par des points — en-tête (algorithme), payload (les « claims » : identifiant, rôles, expiration) et signature. L’en-tête et le payload ne sont que du Base64URL : ils se lisent sans aucune clé.
Ce décodeur affiche l’en-tête et le payload en JSON lisible, convertit les horodatages (exp, iat, nbf) en dates et indique si le jeton est expiré — pratique pour déboguer une authentification. La signature n’est pas vérifiée : c’est le rôle de votre serveur.
Questions fréquentes
Décoder un JWT, est-ce le « cracker » ?
Non : le contenu d’un JWT est lisible par conception, seule la signature garantit son intégrité. C’est pourquoi il ne faut jamais y placer de données sensibles (mot de passe, données personnelles superflues).
Que signifient exp, iat et nbf ?
Ce sont des horodatages Unix : iat = émis à, exp = expire à, nbf = pas valable avant. L’outil les convertit en dates lisibles et compare exp à l’heure actuelle.
Puis-je coller un jeton de production ici ?
Le jeton ne quitte pas votre navigateur. Prudence néanmoins : un JWT valide est un sésame — évitez de le partager ou de le coller dans des outils en ligne dont vous ignorez le fonctionnement.