Décodeur et parseur JWT
Décoder le JWT et afficher le contenu. Header et Payload affichés immédiatement. Vérification de signature incluse, tout se fait dans le navigateur — sécurisé.
Comment utiliser
À propos de cet outil
Décode l'en-tête, la charge utile et la signature JWT depuis Base64 et affiche les claims. Ne vérifie pas les signatures.
Comment utiliser
Collez une chaîne JWT ou chargez depuis un fichier. Décodage automatique ; en-tête, charge utile, classification des claims et validation affichés.
Options
Entrée : collez dans le champ texte ou chargez depuis fichier (.txt, .jwt, etc.). Après saisie, décodage automatique ; en-tête, charge utile, signature, classification des claims et validation exp affichés.
Cas d'utilisation
• Vérifier le contenu de id_token OAuth2/OIDC • Débogage des claims • Vérifier exp • Consulter les claims personnalisés
Exemples de code
1// Decode header and payload from Base64URL
2const [headerB64, payloadB64] = jwt.split('.');
3const payload = JSON.parse(
4 atob(payloadB64.replace(/-/g, '+').replace(/_/g, '/'))
5);1import jwt # PyJWT
2
3decoded = jwt.decode(
4 token,
5 options={"verify_signature": False}
6)1use Firebase\JWT\JWT;
2
3$decoded = JWT::decode($token, $keys, ['RS256']);
4// Without verify: decode Base64URL manuallyHow it works
Le JWT est divisé en xxx.yyy.zzz ; chaque partie est décodée en Base64URL et affichée en JSON. La vérification de signature n'est pas effectuée (nécessite la clé secrète).
Vie privée et données
Le décodage se fait entièrement dans le navigateur ; le JWT n'est jamais envoyé à un serveur. Les jetons sont uniquement traités en mémoire et ne sont pas stockés.
FAQ
- Q: Qu'est-ce qu'un JWT ?
- A: Un JWT (JSON Web Token) est un format de jeton compact en Base64URL composé de trois parties : en-tête, charge utile et signature. Il est largement utilisé pour l'authentification (OAuth2, OIDC) et l'échange d'informations entre services.
- Q: Cet outil vérifie-t-il la signature JWT ?
- A: Non. Cet outil décode uniquement l'en-tête et la charge utile. La vérification de la signature nécessite la clé secrète ou publique, ce qui n'est pas pris en charge ici. Utilisez la bibliothèque JWT de votre application pour la vérification.
- Q: Quels claims puis-je inspecter ?
- A: Vous pouvez inspecter tous les claims standards (iss, sub, aud, exp, nbf, iat, jti) et tous les claims personnalisés dans la charge utile. L'outil indique également si le jeton est expiré selon le claim exp.
- Q: Mon JWT est-il envoyé à un serveur ?
- A: Non. Le décodage est effectué entièrement dans votre navigateur. Le JWT n'est jamais transmis à un serveur et n'existe que dans la mémoire du navigateur.
- Q: Pourquoi mon JWT apparaît-il comme expiré ?
- A: Le claim exp contient un horodatage Unix pour l'expiration. Si l'heure actuelle dépasse cet horodatage, le jeton est considéré comme expiré. Cette vérification est effectuée localement dans votre navigateur.
