Decoder un JWT sans quitter votre navigateur
Collez un JSON Web Token pour lire le header, le payload et les dates utiles. L'outil aide au debug OAuth, OpenID Connect et API, mais il ne prouve jamais que la signature est valide.
Résultat
Header
{}Payload
{}Rapport
Aucun rapport.
Sources, methodology et limites
Methodology / méthode: le script separe le token compact en trois segments, decode header et payload en base64url UTF-8, parse le JSON, puis calcule un breakdown des claims temporels `exp`, `nbf` et `iat`. Il ne recalcule pas la signature et ne valide pas la clé.
Référence principale sur la structure JWT et les claims.
Référence sur la signature JWS et la protection MAC ou signature numérique.
Registre des claims JWT publies et de leurs références.
Contexte sur les fonctions base64 du navigateur et leurs limites Unicode.
Questions fréquentes
Pourquoi un JWT decode peut-il quand même être faux ?
Le decodeur lit le JSON visible, mais un attaquant peut modifier header ou payload. Seule une vérification de signature avec la bonne clé prouve l'integrite du token.
Que signifie alg none ?
`alg: none` indique un token non signe. Il peut être legitime dans certains tests très contrôles, mais il ne doit pas être accepte par défaut en production.
Pourquoi vérifier exp, nbf et iat ?
`exp` indique l'expiration, `nbf` le début de validite et `iat` la date d'emission. Ces claims aident à detecter un token expire, pas encore valide ou trop ancien.