Décodeur JWT
Collez un JWT (JSON Web Token) et visualisez instantanément son en-tête, sa charge utile et sa signature brute décodés — directement dans votre navigateur.
🔒 Traitement local dans votre navigateur
Loading…
Comment l'utiliser
- Collez un JWT complet — trois segments base64url séparés par des points — dans le champ ci-dessus.
- L'en-tête et la charge utile sont décodés et affichés en direct, mis en forme, juste en dessous dès que vous collez le jeton — aucun bouton à cliquer.
- Le segment de signature brut est affiché à titre indicatif ; il n'est jamais vérifié ni contrôlé.
- Utilisez les boutons Copier à côté de chaque panneau pour copier l'en-tête, la charge utile ou la signature séparément.
Fonctionnalités
- Décode instantanément l'en-tête et la charge utile sous forme de JSON formaté et lisible
- Gère correctement l'encodage base64url, y compris en l'absence de remplissage (padding)
- Affiche le segment de signature brut à titre indicatif, sans jamais tenter de le vérifier
- Messages d'erreur clairs pour les jetons mal formés, plutôt qu'un plantage ou un écran vide
- 100 % côté client — votre jeton ne quitte jamais votre navigateur
Questions fréquentes
Cet outil vérifie-t-il la signature du JWT ?
Non. Cet outil se contente de décoder l'en-tête et la charge utile pour que vous puissiez les lire — il ne vérifie jamais la signature. Vérifier une signature nécessite le secret (pour les algorithmes HMAC) ou la clé publique (pour les algorithmes RSA/ECDSA), et cet outil ne vous demande jamais l'un ou l'autre. Un jeton décodé avec succès signifie seulement qu'il est bien formé, pas qu'il est authentique ou n'a pas été altéré.
Mon jeton est-il envoyé quelque part ?
Non. Tout se passe localement dans votre navigateur grâce aux API base64 et JSON natives de JavaScript. Votre jeton n'est jamais envoyé à un serveur — un point important, car les JWT contiennent souvent des informations sensibles (claims).
Pourquoi le décodage échoue-t-il avec une erreur « pas du JSON valide » ?
Cela se produit lorsqu'un segment n'est pas un JWT standard — par exemple si le jeton a été tronqué, modifié à la main, ou n'est tout simplement pas un JWT. Les jetons chiffrés (JWE) ne se décodent pas non plus de cette façon, puisque leur charge utile est du texte chiffré, pas du JSON.
Quelle est la différence entre base64 et base64url ?
Les JWT utilisent l'encodage base64url, une variante de base64 compatible avec les URL qui remplace « + » par « - » et « / » par « _ », et omet généralement le remplissage final « = ». Cet outil reconvertit le base64url en base64 standard avant de décoder, ce qui fonctionne correctement même en l'absence de remplissage.
Puis-je décoder un jeton expiré ou déjà utilisé ?
Oui. Le décodage se contente de lire les informations déjà présentes dans le jeton — il fonctionne de la même façon que le jeton soit expiré, révoqué ou toujours valide, puisque rien de tout cela n'est vérifié ici.