À propos du Décodeur JWT
Collez un JSON Web Token (JWT) et visualisez ses trois parties décodées dans une vue structurée et colorée : le Header (algorithme et type), le Payload (claims, expiration et scopes) et la signature. Tout le décodage se fait localement dans votre navigateur — le jeton n'est jamais envoyé à un serveur. Pour les jetons HMAC, vous pouvez saisir le secret et vérifier la signature. Pour générer des hachages, utilisez notre Générateur de Hash.
Décoder en 3 étapes
- Collez le jeton JWT dans le champ de saisie.
- Visualisez le Header, le Payload et la signature décodés automatiquement.
- Vérifiez l<strong>expiration</strong> et, si le jeton est HMAC, saisissez le <strong>secret</strong> pour valider la signature.
Structure d'un JWT
Un JWT comporte trois parties encodées en Base64URL et séparées par des points : header.payload.signature.
| Partie | Couleur | Signification |
|---|---|---|
| Header | Rouge | Métadonnées : algorithme de signature (alg) et type (typ). |
| Payload | Bleu | Les claims : données sur l'utilisateur, permissions, émission et expiration. |
| Signature | Sarcelle | Garantit l'intégrité du jeton ; calculée sur le header et le payload avec une clé secrète. |
Claims enregistrés du JWT
Les claims ci-dessous sont normalisés par la RFC 7519. D'autres claims (personnalisés) peuvent aussi apparaître dans le payload.
| Claim | Nom | Signification |
|---|---|---|
iss | Émetteur | Qui a émis le jeton (issuer). |
sub | Sujet | Sujet du jeton, généralement l'ID de l'utilisateur (subject). |
aud | Audience | Destinataire(s) auquel/auxquels le jeton est destiné (audience). |
exp | Expire le | Date/heure d'expiration — après elle, le jeton ne doit plus être accepté (expiration). |
nbf | Valide à partir de | Date/heure avant laquelle le jeton n'est pas valide (not before). |
iat | Émis le | Date/heure d'émission du jeton (issued at). |
jti | ID du jeton | Identifiant unique du jeton (JWT ID). |