Aller au contenu principal
eyunzhu

Décodeur JWT

Consultez séparément le header et le payload d’un JWT et lisez les champs iat, nbf et exp sous forme de dates UTC.

Décodage uniquement. La signature n’a pas été vérifiée ; ces données ne prouvent ni l’authenticité ni la validité du jeton.

Le résultat se met à jour pendant la saisie

En-tête (Header)

Charge utile (Payload)

Tout est traité dans ce navigateur, sans envoi ni enregistrement.

À propos de cet outil

Examinez les champs d’un jeton lors du débogage d’une API. Un contenu lisible ne prouve pas que le jeton est digne de confiance.

Mode d’emploi

Collez un JWT composé de trois parties séparées par des points. Les deux objets JSON peuvent être copiés séparément et les horodatages numériques sont aussi présentés en UTC. Aucune signature, audience, identité d’émetteur ou révocation n’est vérifiée. Les données affichées ne prouvent donc pas la validité du jeton. Limite de 128 Kio, en mémoire locale.

Questions fréquentes

Un décodage réussi signifie-t-il que la signature est valide ?

Non. Signature, émetteur, destinataire et révocation ne sont pas contrôlés ; les champs peuvent être falsifiés. L’outil lit les JWT à trois parties et ne déchiffre pas les JWE à cinq parties.

Faut-il coller tout l’en-tête Authorization ?

Collez seulement le jeton, sans Bearer ni nom d’en-tête. Il doit comporter trois parties séparées par des points et tenir dans 128 KiB. Il est traité dans la page, sans envoi au serveur.

Comment interpréter iat, nbf et exp ?

Ce sont l’émission, le début de validité et l’expiration. Les valeurs numériques sont lues comme des secondes Unix puis affichées en UTC. Cet affichage ne certifie pas l’authenticité de ces déclarations.

Commentaires

0
pour participer à la discussion.
Aucun commentaire pour le moment.
Fil de réponses

Suivez l’ensemble de la conversation dans l’ordre chronologique ; chaque réponse indique précisément le message auquel elle répond.