Décodeur JWT
Décodez et inspectez instantanément les jetons Web JSON avec notre décodeur JWT en ligne gratuit. Collez n'importe quel JWT pour voir son en-tête, sa charge utile et ses composants de signature décodés et affichés dans un format lisible. Que vous déboguiez les flux d'authentification, vérifiiez les revendications de jetons, examiniez les jetons tiers, compreniez la structure JWT ou résolviez les problèmes d'autorisation, cet outil offre une transparence totale sur le contenu des jetons avec la prise en charge de HS256, RS256, ES256 et d'autres algorithmes de signature courants. Tout le décodage se fait dans votre navigateur pour des raisons de sécurité.
Ce Qui Est
JWT Decoder est un outil de sécurité et de développement qui analyse et affiche le contenu des jetons Web JSON (JWT) — un standard ouvert (RFC 7519) pour la transmission d'informations entre les parties sous la forme d'un objet JSON compact et sécurisé par URL. Les JWT se composent de trois composants séparés par des points: l'en-tête (spécifie le type de jeton et l'algorithme de signature), la charge utile (contient les revendications ou les données et métadonnées utilisateur réelles) et la signature (vérifie que le jeton n'a pas été modifié en transit). Notre décodeur décompose instantanément n'importe quel JWT en ses trois parties codées en Base64Url, décode chaque composant en JSON et les affiche dans une vue structurée et en surbrillance syntaxique avec des horodatages lisibles par l'homme convertissant les heures d'époque Unix en revendications exp (expiration), iat (émis à) et nbf (pas avant). L'outil valide la structure des jetons (trois parties séparées par des points, encodage Base64Url valide, JSON valide dans les parties décodées) et met en évidence les problèmes potentiels tels que les jetons expirés ou les algorithmes inhabituels.
Comment utiliser
- Collez la chaîne JWT complète (y compris les trois sections séparées par des points) dans le champ de saisie JWT ou utilisez l'option de téléchargement de fichier pour charger un jeton à partir d'un fichier
- Cliquez sur le bouton Décoder JWT pour analyser et afficher instantanément l'en-tête du jeton, les composants de signature de charge utile dans des panneaux séparés
- Examinez le panneau d'en-tête indiquant l'algorithme et le type de jeton utilisés pour signer ce JWT, y compris les champs alg, typ et kid
- Examinez le panneau de charge utile affichant toutes les revendications (données utilisateur, heure d'expiration, émetteur, audience, étendues) avec un formatage de date lisible par l'homme pour les revendications d'horodatage
- Vérifiez le panneau d'état de la signature pour vérifier si le jeton a expiré (en fonction de la revendication exp) et l'algorithme utilisé pour détecter les problèmes de sécurité potentiels
Exemples
Entrée: JWT: ceJhbGciOiJIUzI1NiJ9.Oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, oui, oui.signature
Processus: Split by . → Base64-decode header → Base64-decode payload
Résultat: En-tête: {alg: HS256}, Charge utile: {sub: 1234}
Entrée: JWT avec réclamation d'exp
Processus: Decode payload → Extract exp timestamp → Check expiry
Résultat: Le jeton expire: 2026-12-31 (expire dans 170 jours)
Recherches Connexes
Les gens recherchent aussi : décodeur JWT, décoder les JWT, inspecteur JWT, décodage des jetons jwt, jeton web json, analyseur jwt.
décodeur JWTdécoder les JWTinspecteur JWTdécodage des jetons jwtjeton web jsonanalyseur jwtdébogueur jwtvérifier jwt
Questions Fréquemment Posées
Qu'est-ce qu'un JWT et comment est-il structuré?
JWT (JSON Web Token) est un standard ouvert (RFC 7519) pour la transmission sécurisée d'informations entre parties en tant qu'objet JSON. Il se compose de trois parties séparées par des points: L'en-tête contient des métadonnées sur le jeton, en particulier l'algorithme de signature (tel que HS256, RS256, ES256) et le type de jeton (toujours JWT), encodé en Base64Url JSON. La charge utile contient les revendications (déclarations sur une entité, généralement l'utilisateur, et des données supplémentaires) telles que sub (objet/ID utilisateur), exp( horodatage d'expiration), iat (émis à), aud (audience), iss (émetteur), et toutes les revendications personnalisées que votre application ajoute. La signature est calculée en hachant l'en-tête codé et la charge utile avec une clé secrète (pour les algorithmes HMAC) ou une clé privée (pour les algorithmes RSA/ECDSA), garantissant que le jeton ne peut pas être modifié sans détection. Le jeton final ressemble à: eyJhbGciOiJIUzI1NiJ9.C'est la première fois que je vois mjm0nty3odkwin0.dozjgNryP4J3jVmNHl0w5N_XgL0n3I9PlFUP0THsR8U.
Est-il sûr de décoder un JWT à l'aide d'un outil en ligne?
Decoding is safe because JWT header and payload are NOT encrypted — they are merely Base64Url-encoded (like base64 but URL-safe), meaning anyone who possesses the token can read its contents. This is by design: JWTs are signed (not encrypted) by default. The signature only verifies integrity, not confidentiality. However, you should NEVER share tokens that contain sensitive data (passwords, PII, API keys) in any解码 tool. The security risk is not the decoding itself but exposing the token to third parties. Our tool processes everything client-side in your browser — the token is never sent to any server, maintaining privacy. If your application requires confidential tokens, consider using JWE (JSON Web Encryption) which encrypts the payload, or ensure JWTs do not carry sensitive information.
Quels algorithmes JWT sont pris en charge et comment interpréter l'en-tête?
Les algorithmes courants incluent: HS256 (HMAC SHA-256) utilise une clé secrète symétrique pour la signature et la vérification — les mêmes signes et validations de clé; HS384 et HS512 utilisent des sorties de hachage plus importantes. RS256 (RSA SHA-256) utilise une paire de clés asymétrique: une clé privée signe, une clé publique vérifie-utilisée par les fournisseurs OAuth( Auth0, Okta); RS384 et RS512 sont les mêmes avec des hachages plus importants. ES256 (ECDSA P-256), ES384, ES512 utilisent la cryptographie à courbe elliptique pour des signatures plus courtes. Aucun signifie un jeton non signé-rejetez-les en production. L'en-tête inclut aussi parfois kid (key ID) pour spécifier quelle clé de signature a été utilisée lorsque plusieurs clés sont disponibles jetons alg avec algorithme aucun n'a été exploité dans le passé.
Comment puis-je vérifier la signature d'un JWT décodé?
Notre décodeur montre les composants décodés et la validité structurelle du jeton mais ne peut pas vérifier complètement la signature car la vérification nécessite le secret de signature (pour les algorithmes symétriques comme HS256) ou la clé publique (pour les algorithmes asymétriques comme RS256). Pour vérifier: pour les algorithmes symétriques, entrez le secret partagé dans notre champ de vérification de signature et l'outil recalculera la signature et la comparera à la signature du jeton, indiquant une correspondance ou une incompatibilité. Pour les algorithmes asymétriques, fournissez la clé publique (format PEM) et l'outil effectue une vérification cryptographique. La vérification de la signature confirme deux choses: le jeton a été signé par l'émetteur attendu (qui détient la clé privée/secrète) et le contenu du jeton n'a pas été modifié depuis la signature. Pour la validation des jetons de production, vérifiez toujours les signatures dans votre middleware d'autorisation.
Quelles sont les revendications communes de JWT et que signifient-elles?
Les revendications JWT standard (définies dans la RFC 7519) incluent: iss (émetteur) identifie le principal qui a émis le JWT, généralement l'URL du serveur d'authentification (comme https://auth.example.com aud (audience) identifie les destinataires auxquels le JWT est destiné, généralement votre identifiant d'application; exp (délai d'expiration) est l'horodatage après lequel le JWT ne doit pas être accepté pour le traitement, exprimé en secondes d'époque Unix; nbf (pas avant) est l'horodatage avant lequel le JWT ne doit pas être accepté; iat (émis à) identifie l'heure à laquelle le JWT a été émis, utilisé pour déterminer l'âge du jeton; jti (pas avant) est l'horodatage avant lequel le JWT ne doit pas être accepté; iat (émis à) identifie l'heure à laquelle le JWT a été émis, utilisé pour déterminer l'âge du jeton; jti (ID JWT) fournit un identifiant unique pour le JWT, utilisé pour empêcher les attaques par rejeu de jetons. L'expiration est la revendication la plus critique: vérifiez toujours exp dans votre middleware de validation des jetons pour rejeter les jetons expirés.