Skip to content
ToolKloud.43 Outils en ligne gratuits
Retour à tous les outils
Convertisseurs Utilitaire
100 % sur l'appareil • Les fichiers ne quittent jamais votre navigateur

Décodeur et débogueur de jetons JWT

Décodez un jeton Web JSON pour lire son en-tête et sa charge utile. Le jeton est divisé en points et les segments Base64URL sont décodés dans votre navigateur, afin que vous puissiez voir les revendications (sujet, émetteur, expiration) tout en débogant un problème d'authentification.

{
  "alg": "HS256",
  "typ": "JWT"
}
{
  "name": "Alex Jerome",
  "role": "Admin",
  "iat": 1516239022,
  "exp": 1800000000
}

Comment ça marche

  1. 1

    Collez le jeton. Un JWT comporte trois parties séparées par des points : l'en-tête, la charge utile et la signature.

  2. 2

    L'en-tête et la charge utile sont décodés en Base64URL et affichés au format JSON.

  3. 3

    Lisez les réclamations - vérifiez exp pour l'expiration, iss pour l'émetteur, aud pour l'audience.

  4. 4

    Copiez tout ce dont vous avez besoin pour un rapport de bug, en vous rappelant que le jeton lui-même est un identifiant.

Avantages et avantages clés

Visibilité immédiate des réclamations

Lisez exp, iat, sub et toutes les revendications personnalisées sans écrire d'extrait de décodage.

Sortie formatée

La charge utile est affichée sous forme de JSON indenté plutôt que sous forme de mur de Base64.

Débogage d'authentification plus rapide

La plupart des problèmes de jetons sont une expérience expirée, une aud incorrecte ou une réclamation manquante – tous visibles immédiatement.

Le jeton ne quitte jamais votre appareil

Un JWT est un identifiant en direct. Le décoder localement signifie qu’il n’est pas envoyé à un service tiers qui l’enregistre.

Pourquoi les gens l’utilisent

  • Vérifier si un jeton a expiré lors du débogage d'une réponse 401.
  • Confirmer que la revendication de rôles ou d'étendues contient ce que votre API attend.
  • Lecture de l'émetteur et de l'audience lors de la configuration d'un fournisseur d'identité.
  • Apprendre comment les JWT sont structurés lors de la mise en œuvre de l'authentification.

Formats et options pris en charge

EntréeUn JWT en trois parties : header.payload.signature
DécodéEn-tête et charge utile, affichés au format JSON
EncodageSegments Base64URL, tels que définis par la spécification JWT

Confidentialité et traitement des données

Le décodage s'effectue entièrement dans votre navigateur : le jeton n'est jamais envoyé à notre serveur. Cela est plus important que d'habitude ici : un JWT est un identifiant de porteur, et en coller un dans un service qui l'enregistre équivaut à remettre le compte jusqu'à l'expiration du jeton.

Limites et choses à savoir

  • La signature n'est pas vérifiée. Cet outil montre ce que dit un jeton, et non s'il est authentique : la vérification nécessite la clé de signature et doit avoir lieu sur votre serveur.
  • Les jetons cryptés (JWE) ne sont pas lisibles. Seuls les jetons signés (JWS), dont la charge utile est simplement codée, peuvent être décodés.
  • Une charge utile décodée ne prouve rien sur la validité. Ne prenez jamais de décision d’autorisation à partir d’un token dont la signature n’a pas été vérifiée.
  • Les horodatages sont des secondes Unix ; convertissez-les si vous avez besoin d’une date lisible.

Dépannage

Le jeton ne décodera pas

Vérifiez qu'il comporte exactement trois parties séparées par des points et qu'aucun espace ou saut de ligne n'est introduit lors de sa copie à partir d'un journal ou d'un en-tête.

La charge utile ressemble à des caractères aléatoires

Il s'agit probablement d'un JWE chiffré plutôt que d'un JWT signé. Ceux-ci ne peuvent pas être lus sans la clé de décryptage.

L'API rejette un jeton qui semble correct ici

Le décodage ne prouve que la structure. Vérifiez la signature, les revendications de l'émetteur et du public, ainsi que le décalage d'horloge entre les serveurs d'émission et de vérification.

JWT Decoder — Decode JSON Web Tokens Online Safely

Paste a JSON Web Token and read its header, payload and claims in formatted JSON. A free online JWT decoder that runs entirely in your browser — the only responsible place to inspect a token, because a JWT is a bearer credential.

  • Header and payload decoded instantly — the Base64url segments are decoded and pretty-printed so you can read the algorithm, claims and custom fields at a glance.
  • Expiry and timestamp claims in plain English — exp, iat and nbf are shown as readable dates, which is usually the fastest way to explain why an API call is returning 401.
  • Debug authentication flows — confirm the issuer, audience, scopes and role claims your identity provider is actually issuing, rather than what you assume.
  • Never transmitted — decoding happens locally in the tab — pasting a live access token into a server-side decoder would hand over a working credential.
  • Decoding is not verification — anyone can read a JWT payload; only your backend holding the signing key can prove it is authentic, so never trust claims client-side.

Free with no account. Format the decoded payload further with the JSON Formatter, or decode raw segments with the Base64 Converter.

Questions fréquemment posées

Does this verify the token's signature?

No, and that distinction matters. It shows what the token claims; proving those claims are authentic requires the signing key and must happen on your server. Never make an authorisation decision from a decoded payload alone.

Is it safe to paste a real token here?

Decoding happens entirely in your browser, so the token is not transmitted to us. Still treat any JWT as a live credential: it grants access until it expires, so avoid pasting production tokens into tools generally, and rotate one that has been shared.

How do I read the expiry time?

The exp claim is a Unix timestamp in seconds. Convert it to a date to check whether the token has expired — an expired token is the single most common cause of an unexpected 401.

Est-il sécuritaire de coller des jetons JWT privés ?

Oui! Le décodage s'effectue strictement dans la mémoire de votre navigateur à l'aide de JavaScript : aucune requête réseau n'est envoyée.

Cela vérifie-t-il la signature du jeton ?

Non, et cette distinction est importante. Il montre ce que prétend le jeton ; prouver que ces affirmations sont authentiques nécessite la clé de signature et doit se produire sur votre serveur. Ne prenez jamais de décision d’autorisation à partir d’une seule charge utile décodée.

Est-il sécuritaire de coller un vrai jeton ici ?

Le décodage s'effectue entièrement dans votre navigateur, le token ne nous est donc pas transmis. Traitez toujours n'importe quel JWT comme un identifiant en direct : il accorde l'accès jusqu'à son expiration, évitez donc généralement de coller des jetons de production dans des outils et faites pivoter celui qui a été partagé.

Comment lire l’heure d’expiration ?

La revendication exp est un horodatage Unix en secondes. Convertissez-le en date pour vérifier si le jeton a expiré : un jeton expiré est la cause la plus courante d'un 401 inattendu.

Outils associés

Further reading