Développement & API

Décodeur JWT : inspectez vos tokens en toute sécurité

Décodez le header et le payload, inspectez les claims et l'expiration.

Decoded locally in your browser. The token is never transmitted.

Join the Veojson dispatch

Recevez la lettre hebdo Veojson : une note concise sur le dev web, la sécurité et les outils dev.

One email, no spam, unsubscribe any time.

À propos de cet outil

Un JSON Web Token est composé de trois segments base64url séparés par des points : le header, le payload et la signature. Ce décodeur extrait et décode les deux premiers localement pour vous permettre de lire les claims, de vérifier l'algorithme et de voir si le token a expiré.

Comment lire un JWT

Le header indique l'algorithme de signature (alg) et l'identifiant de clé (kid). Le payload contient les claims enregistrées (iss, sub, aud, exp, iat, nbf) ainsi que les claims personnalisées ajoutées par votre application. La signature est vérifiée côté serveur avec la clé de signature : le simple décodage ne garantit jamais l'authenticité d'un token.

Décoder un JWT équivaut-il à le vérifier ?

Non. N'importe qui peut décoder un JWT car le payload est simplement encodé en base64url, et non chiffré. La vérification nécessite une clé secrète ou publique. Ne placez jamais de données sensibles dans le payload d'un JWT.

Comment utiliser Décodeur JWT

  1. 1

    Collez le token

    Copiez la chaîne complète `xxxxx.yyyyy.zzzzz` depuis votre header Authorization, cookie ou réponse API, puis collez-la dans le champ de saisie.

  2. 2

    Lisez le header

    Vérifiez que l'algorithme de signature et l'identifiant de clé (`kid`) correspondent à ce que votre fournisseur d'identité (IdP) est censé émettre.

  3. 3

    Inspectez les claims

    Examinez le sujet, l'émetteur, l'audience, les scopes/rôles ainsi que les horodatages de création et d'expiration sous forme lisible.

  4. 4

    Agissez selon l'expiration

    Si le token a expiré, rafraîchissez-le. Si les claims semblent incorrectes, comparez-les avec la configuration de votre IdP avant de débugger le code.

Exemple d'entrée

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NSIsIm5hbWUiOiJBZGEiLCJleHAiOjE3NTAwMDAwMDB9.sig

Résultat attendu

{ "alg": "HS256", "typ": "JWT" }
{ "sub": "12345", "name": "Ada", "exp": 1750000000 }  →  expired

Bonnes pratiques

  • Ne collez jamais un token de production valide dans un décodeur en ligne que vous ne contrôlez pas : considérez tout token comme un mot de passe actif jusqu'à son expiration.
  • Vérifiez toujours le header `alg`. Rejetez `none` et, pour les API publiques, préférez les algorithmes asymétriques (RS256/ES256) au secret partagé HS256.
  • Validez `exp`, `nbf`, `iat`, `iss` et `aud` côté serveur à chaque requête. Le décodage ne prouve rien — seule la vérification de signature fait foi.
  • Conservez des tokens d'accès à durée de vie courte (5 à 15 minutes) et gérez les sessions longues avec des refresh tokens rotatifs.
  • Ne stockez pas de données personnelles ou de secrets dans le payload : un JWT est signé, pas chiffré, et quiconque le possède peut lire l'ensemble des claims.

Décodeur JWT — Pourquoi c'est important

Les JWT protègent la quasi-totalité des API modernes. Une seule claim mal interprétée peut entraîner une panne, une rupture de flux de connexion ou un problème d'autorisation silencieux.

La plupart des incidents réels liés aux JWT proviennent de l'acceptation de tokens non vérifiés, de la confusion autour de `alg: none` ou d'expirations trop longues — tous d'emblée visibles en inspectant le contenu du token.

Outils similaires, gratuits et payants

OutilTypeFonctions clésLien
jwt.ioFreeDécodeur classique avec vérification de signatureVisiter
Authgear JWT DebuggerFreeSupport de JWE et inspection avancée des claimsVisiter
Auth0OffreFreemiumIdP hébergé qui émet, effectue la rotation et vérifie les JWTVisiter
KeycloakFreeFournisseur OIDC auto-hébergé avec support complet du JWTVisiter

Certains liens marqués Offre sont des liens partenaires. Ils ne vous coûtent rien de plus et aident à garder ces outils gratuits.

Outils associés

Questions fréquentes