Décodeur JWT

Collez un JSON Web Token pour voir son en-tête et son contenu (claims), vérifier s'il a expiré et, si vous connaissez la clé secrète, contrôler sa signature.

Décoder le jeton

Le jeton est décodé dans votre navigateur et n'est envoyé à aucun serveur.
Algorithme
Émis le (iat)
Valide à partir du (nbf)
Expire le (exp)
Signature

Vérifier la signature (HMAC)

Si le jeton est signé avec HS256, HS384 ou HS512, saisissez la clé secrète pour vérifier que la signature est correcte.


Qu'est-ce qu'un JWT ?

Un JSON Web Token (JWT, RFC 7519) est un format compact pour transmettre des informations signées entre deux parties. Il sert surtout à l'authentification dans les API et les applications web : après la connexion, le serveur délivre un jeton que le client envoie à chaque requête, généralement dans l'en-tête Authorization: Bearer.

Un JWT comporte trois parties séparées par des points : le header (algorithme et type), le payload (les données ou claims) et la signature. Les deux premières sont du JSON encodé en Base64URL.

Claims courants

iss (émetteur), sub (sujet, généralement l'identifiant de l'utilisateur), aud (destinataire), exp (date d'expiration), nbf (pas avant), iat (date d'émission) et jti (identifiant unique). Les dates sont exprimées en timestamp Unix, en secondes.

Puis-je coller mon jeton ici en toute sécurité ?

Cette page décode le jeton en JavaScript dans votre propre navigateur : il n'est ni envoyé ni enregistré nulle part. N'oubliez pas cependant que le payload d'un JWT n'est pas chiffré, seulement encodé : quiconque possède le jeton peut le lire. N'y mettez donc pas d'informations confidentielles et traitez les jetons de production comme des mots de passe.