Décodeur JWT
À propos de cet outil
Un JSON Web Token se compose de trois segments encodés en Base64Url séparés par des points : un en-tête décrivant l’algorithme de signature, un payload de claims, et une signature. L’en-tête et le payload sont seulement encodés, pas chiffrés, donc quiconque possède le jeton peut les lire. Cet outil décode les deux instantanément. Le format est défini dans la RFC 7519.
Collez un jeton pour inspecter ses claims : émetteur (iss), sujet (sub), audience (aud), expiration (exp), date d’émission (iat), et toute claim personnalisée ajoutée par votre fournisseur. C’est généralement le moyen le plus rapide de comprendre pourquoi une API rejette un jeton, souvent à cause de l’expiration ou d’une audience incorrecte, ou de voir quelles portées un jeton porte réellement.
Le décodage se fait entièrement dans votre navigateur. Le jeton n’est jamais transmis, donc il est sûr de coller ici des jetons d’accès de production. Une chose que cet outil ne fait pas, c’est vérifier la signature. Pour confirmer qu’un jeton est authentique, il faut toujours le valider côté serveur avec la clé de l’émetteur.