Décodeur JWT : inspectez vos tokens en toute sécurité
Décodez le header et le payload, inspectez les claims et l'expiration.
Decoded locally in your browser. The token is never transmitted.
Join the Veojson dispatch
Recevez la lettre hebdo Veojson : une note concise sur le dev web, la sécurité et les outils dev.
One email, no spam, unsubscribe any time.
À propos de cet outil
Un JSON Web Token est composé de trois segments base64url séparés par des points : le header, le payload et la signature. Ce décodeur extrait et décode les deux premiers localement pour vous permettre de lire les claims, de vérifier l'algorithme et de voir si le token a expiré.
Comment lire un JWT
Le header indique l'algorithme de signature (alg) et l'identifiant de clé (kid). Le payload contient les claims enregistrées (iss, sub, aud, exp, iat, nbf) ainsi que les claims personnalisées ajoutées par votre application. La signature est vérifiée côté serveur avec la clé de signature : le simple décodage ne garantit jamais l'authenticité d'un token.
Décoder un JWT équivaut-il à le vérifier ?
Non. N'importe qui peut décoder un JWT car le payload est simplement encodé en base64url, et non chiffré. La vérification nécessite une clé secrète ou publique. Ne placez jamais de données sensibles dans le payload d'un JWT.
Comment utiliser Décodeur JWT
- 1
Collez le token
Copiez la chaîne complète `xxxxx.yyyyy.zzzzz` depuis votre header Authorization, cookie ou réponse API, puis collez-la dans le champ de saisie.
- 2
Lisez le header
Vérifiez que l'algorithme de signature et l'identifiant de clé (`kid`) correspondent à ce que votre fournisseur d'identité (IdP) est censé émettre.
- 3
Inspectez les claims
Examinez le sujet, l'émetteur, l'audience, les scopes/rôles ainsi que les horodatages de création et d'expiration sous forme lisible.
- 4
Agissez selon l'expiration
Si le token a expiré, rafraîchissez-le. Si les claims semblent incorrectes, comparez-les avec la configuration de votre IdP avant de débugger le code.
Exemple d'entrée
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NSIsIm5hbWUiOiJBZGEiLCJleHAiOjE3NTAwMDAwMDB9.sig
Résultat attendu
{ "alg": "HS256", "typ": "JWT" }
{ "sub": "12345", "name": "Ada", "exp": 1750000000 } → expiredBonnes pratiques
- Ne collez jamais un token de production valide dans un décodeur en ligne que vous ne contrôlez pas : considérez tout token comme un mot de passe actif jusqu'à son expiration.
- Vérifiez toujours le header `alg`. Rejetez `none` et, pour les API publiques, préférez les algorithmes asymétriques (RS256/ES256) au secret partagé HS256.
- Validez `exp`, `nbf`, `iat`, `iss` et `aud` côté serveur à chaque requête. Le décodage ne prouve rien — seule la vérification de signature fait foi.
- Conservez des tokens d'accès à durée de vie courte (5 à 15 minutes) et gérez les sessions longues avec des refresh tokens rotatifs.
- Ne stockez pas de données personnelles ou de secrets dans le payload : un JWT est signé, pas chiffré, et quiconque le possède peut lire l'ensemble des claims.
Décodeur JWT — Pourquoi c'est important
Les JWT protègent la quasi-totalité des API modernes. Une seule claim mal interprétée peut entraîner une panne, une rupture de flux de connexion ou un problème d'autorisation silencieux.
La plupart des incidents réels liés aux JWT proviennent de l'acceptation de tokens non vérifiés, de la confusion autour de `alg: none` ou d'expirations trop longues — tous d'emblée visibles en inspectant le contenu du token.
Outils similaires, gratuits et payants
| Outil | Type | Fonctions clés | Lien |
|---|---|---|---|
| jwt.io | Free | Décodeur classique avec vérification de signature | Visiter |
| Authgear JWT Debugger | Free | Support de JWE et inspection avancée des claims | Visiter |
| Auth0Offre | Freemium | IdP hébergé qui émet, effectue la rotation et vérifie les JWT | Visiter |
| Keycloak | Free | Fournisseur OIDC auto-hébergé avec support complet du JWT | Visiter |
Certains liens marqués Offre sont des liens partenaires. Ils ne vous coûtent rien de plus et aident à garder ces outils gratuits.