Qu'est-ce que le décodeur JWT ?

JWT Decoder divise un jeton Web JSON en ses trois segments séparant les points, base64url-décèle l'en-tête et la charge utile, et rend les deux en JSON formaté. Les JWT ne sont pas cryptés - le "encodage" n'est que Base64URL, une transformation réversible - ainsi, quiconque détenant un jeton peut lire toutes les revendications à l'intérieur. Cet outil rend cette inspection instantanée : collez un jeton à partir d'un en-tête de cookie Set-cookie, un en-tête d'autorisation (le préfixe de support est supprimé automatiquement) ou le tableau de bord de votre fournisseur d'authentification, et voyez exactement ce que votre serveur y a mis.
Le tableau des revendications est l'endroit où le débogage se produit réellement. Les réclamations à temps enregistrés - exp (expiration), IAT (émises AT) et NBF (pas avant) - sont des horodatages Unix, inutiles à lire RAW. Le décodeur convertit chacun en une date humaine et une heure relative ("expirée il y a 3 heures", "expire en 14 minutes") et les jetons périmés en rouge. La plupart des incidents "401 non autorisés, mais le jeton semble bien" se résume à une EX expirée, à une NBF à horloge ou à une réclamation AUD qui ne correspond pas à ce que valide l'API - tous visibles ici en deux secondes.
Une chose que cet outil ne fait délibérément pas : vérifier les signatures. La vérification nécessite la signature secrète (HS256) ou publique (RS256/ES256), et un outil côté client vous demandant de coller un secret HMAC serait d'enseigner de mauvaises habitudes. Le décodage est à 100 % côté client. Le jeton ne quitte jamais votre navigateur, n'atteint aucun serveur et n'apparaît dans aucun journal des demandes, ce qui compte, car un JWT de production en direct est un identifiant au porteur. Quiconque l'a, c'est vous.
Le décodage n'est pas vérifié, et la distinction est l'ensemble du modèle de sécurité d'un JWT. L'en-tête et la charge utile sont Base64url, non chiffrés, de sorte que toute personne détenant un jeton peut lire toutes les réclamations sans aucune clé. La signature de la signature est la preuve que le contenu n'a pas été modifié et que sa vérification nécessite la clé secrète ou publique, qui est une opération côté serveur. Traitez la charge utile comme une information publique : n'y mettez jamais rien de sensible.
Comment utiliser le décodeur JWT ?
Collez votre jeton
Déposez le JWT dans la zone de saisie. Saisissez-le à partir de l'en-tête d'autorisation dans l'onglet Réseau de votre navigateur DevTools, un cookie, une storage local ou une réponse de curl. Un préfixe de premier plan "Berer" et un espace blanc environnant sont supprimés automatiquement, de sorte que vous pouvez coller la valeur d'en-tête complète sans nettoyage.
Lire l'en-tête et la charge utile décodées
Les deux segments sont rendus comme JSON formaté côte à côte. L'en-tête vous indique l'algorithme de signature (ALG : RS256, HS256, etc.) et clé ID (KID) - Utile lorsque votre rotation JWK se comporte mal. La charge utile contient les revendications : sous, ISS, AUD, portées, rôles et toutes les données personnalisées que votre couche d'authentification a ajoutées.
Vérifiez la table des réclamations pour l'expiration
Les revendications de temps (EXP, IAT, NBF) sont décodées d'unix secondes en dates lisibles avec des heures relatives. Un EXP expiré apparaît en rouge avec exactement combien de temps il a périmé ; un EXPÉDIT valide apparaît en vert avec le temps restant. Si NBF est dans le futur - généralement l'horloge entre vos serveurs - le jeton sera rejeté même s'il "a l'air" bien.
N'oubliez pas : décodé, non vérifié
Cet outil ne vérifie jamais la signature, qui nécessite la clé secrète ou publique et appartient à votre serveur, et non dans un outil de navigateur. Ne traitez jamais les réclamations décodées comme une entrée fiable : un attaquant peut frapper un jeton avec n'importe quelle charge utile qu'il souhaite. Seule une signature vérifiée prouve que les réclamations sont venues de votre émetteur non modifié.
Principales caractéristiques
En-tête instantané + décodage de la charge utile
Décodage Base64URL en Typescript pur - les deux segments JSON formatés et lisibles immédiatement
Détection d'expiration
Ex-claimation EXPÉDÉE ROUGE A L'EXPRESSION, VERT VERT QU'IL EST VALABLE, AVEC
Réclamations de temps humanisés
EXP, IAT et NBF convertis à partir des secondes brutes Unix en dates ISO et formulation de style "il y a 3 heures"
Tolérant au porteur-préfixe
Collez tout l'en-tête de l'autorisation - "Bearer" et les espaces blancs parasites sont supprimés automatiquement
Frequently Asked Questions
Related Tools
Bcrypt Generator
Generate and verify bcrypt password hashes in the browser with an adjustable cost factor
JWT Generator
Generate and sign JSON Web Tokens with HS256, HS384, or HS512, add standard claims, and copy the token. Runs client-side.
Password Generator
Generate strong, random passwords with custom character sets and strength analysis
Password Strength Checker
Test how strong a password is with an entropy-based strength meter, estimated crack times, and specific suggestions to make it harder to guess - all processed privately in your browser.
Comments
0 comments
No comments yet. Be the first to share your thoughts!