Décodeur JWT
Collez un JSON Web Token pour voir son en-tête et son contenu (claims), vérifier s'il a expiré et, si vous connaissez la clé secrète, contrôler sa signature.
Qu'est-ce qu'un JWT ?
Un JSON Web Token (JWT, RFC 7519) est un format compact pour transmettre des informations signées entre deux parties. Il sert surtout à l'authentification dans les API et les applications web : après la connexion, le serveur délivre un jeton que le client envoie à chaque requête, généralement dans l'en-tête Authorization: Bearer.
Un JWT comporte trois parties séparées par des points : le header (algorithme et type), le payload (les données ou claims) et la signature. Les deux premières sont du JSON encodé en Base64URL.
Claims courants
iss (émetteur), sub (sujet, généralement l'identifiant de l'utilisateur), aud (destinataire), exp (date d'expiration), nbf (pas avant), iat (date d'émission) et jti (identifiant unique). Les dates sont exprimées en timestamp Unix, en secondes.
Puis-je coller mon jeton ici en toute sécurité ?
Cette page décode le jeton en JavaScript dans votre propre navigateur : il n'est ni envoyé ni enregistré nulle part. N'oubliez pas cependant que le payload d'un JWT n'est pas chiffré, seulement encodé : quiconque possède le jeton peut le lire. N'y mettez donc pas d'informations confidentielles et traitez les jetons de production comme des mots de passe.