Outils gratuits pour développeurs
Décodeur & débogueur JWT.
Décodez un token, modifiez l'en-tête et la charge utile avec resignature en direct, et vérifiez les signatures — sans que le token ne quitte jamais votre navigateur.
Signature
Collez un token pour inspecter et vérifier sa signature.
Qu'est-ce qu'un JWT ?
Un JSON Web Token (RFC 7519) est un moyen compact et autonome de transmettre des claims entre parties — le plus souvent, la preuve de l'identité d'un utilisateur et de ses droits. Comme le token est signé, une API peut faire confiance à son contenu sans requête en base de données, ce qui fait des JWT l'épine dorsale de l'authentification sans état, d'OAuth 2.0 et d'OpenID Connect.
Trois parties, séparées par un point
- En-tête — métadonnées : l'algorithme de signature (alg) et le type de token.
- Charge utile — les claims : les claims enregistrés comme exp et sub, plus tout ce que l'émetteur ajoute.
- Signature — un MAC ou une signature numérique sur les deux premières parties, prouvant l'intégrité et l'origine.
Chaque partie est encodée en Base64URL — encodée, pas chiffrée. N'importe qui peut lire le contenu d'un JWT ; seule la signature est protégée.
Décoder n'est pas vérifier
L'erreur JWT la plus courante : considérer une charge utile décodée comme fiable. Le décodage ne nécessite aucune clé — un attaquant peut fabriquer n'importe quelle charge utile. La confiance ne vient que de la vérification de la signature avec votre secret (HS256) ou la clé publique de l'émetteur (RS256/ES256), et de la vérification de exp, iss et aud. Les bibliothèques côté serveur le font pour vous — configurez une liste blanche explicite d'algorithmes autorisés.
Gardez vos tokens en sécurité
- Ne mettez jamais de secrets ni de données personnelles dans la charge utile — elle est lisible par tout le monde.
- Gardez une durée de vie courte pour les tokens d'accès et renouvelez-les avec des tokens de rafraîchissement.
- Transmettez les tokens uniquement via HTTPS et stockez-les hors de portée des scripts injectés.
- Rejetez alg: none et vérifiez avec une liste blanche d'algorithmes autorisés.
Questions fréquentes
Est-il sûr de coller un JWT dans un décodeur en ligne ?
Quelle est la différence entre décoder et vérifier un JWT ?
Puis-je modifier un token et obtenir une signature valide ?
Puis-je décoder un JWT sans connaître la clé secrète ?
Quels sont les claims standard d'un JWT ?
Pourquoi mon token est-il marqué comme expiré ?
Quelle est la différence entre HS256 et RS256 ?
Que signifie alg: none, et pourquoi est-ce dangereux ?
Cet outil peut-il décoder des JWT chiffrés (JWE) ?
Plus d'outils gratuits
Tous les outils →Générer des UUID (v4, v7 et plus) en masse, avec options d'export.
Ouvrir l'outilDes mots de passe aléatoires robustes, avec longueur et jeux de caractères configurables.
Ouvrir l'outilDes phrases secrètes mémorisables façon diceware, à partir d'une liste de 7 776 mots.
Ouvrir l'outilDes outils gratuits par une entreprise de logiciels européenne.
- Fonctionne dans votre navigateur
- Conçu & hébergé dans l'UE
- Aucun compte requis