Décodeur JWT

Collez un JSON Web Token et visualisez son header et son payload instantanément — le tout dans votre navigateur, rien n'est envoyé à un serveur.

0 caractères
Collez un JWT pour le decoder.

Header

Payload

🔒 100% privé — le token ne quitte jamais votre navigateur. Cet outil ne vérifie PAS la signature, il décode uniquement le contenu.

Comment ça marche

Un JWT a trois parties séparées par des points : header, payload et signature. Les deux premières sont encodées en Base64 (non chiffrées), donc n'importe qui peut les lire — cet outil se contente de les décoder et de les afficher en JSON lisible. Si le payload contient un champ « exp », nous comparons cette date à l'heure actuelle et vous avertissons si le token a déjà expiré.

Ce que cet outil ne fait PAS

Il ne vérifie pas la signature. Cela nécessiterait la clé secrète (HMAC) ou publique (RSA/ECDSA) de l'émetteur du token, que cet outil n'a et ne demande jamais. Il décode uniquement le contenu, utile pour déboguer des tokens en développement.

Questions fréquentes

Mon token est-il envoyé à un serveur ?

Non. Tout le décodage se fait dans votre navigateur, en JavaScript. Votre token ne quitte jamais votre appareil.

Cet outil vérifie-t-il la signature du JWT ?

Non. Un JWT a trois parties : header, payload et signature. Cet outil décode et affiche uniquement le header et le payload (qui ne sont pas chiffrés, juste encodés en Base64), mais ne vérifie pas si la signature est valide — cela nécessite la clé secrète ou publique de l'émetteur, que cet outil n'a et ne demande jamais.

Que signifie un token expiré ?

Si le payload contient le champ « exp » (expiration), nous comparons cette date à l'heure actuelle de votre appareil et vous avertissons si elle est déjà passée. Un token expiré est normalement rejeté par le serveur qui le reçoit, même si son contenu reste lisible.

Plus d'outils