Décodeur JWT

Le jeton est décodé localement, dans votre navigateur — rien n'est envoyé à des serveurs.

À propos du Décodeur JWT

Collez un JSON Web Token (JWT) et visualisez ses trois parties décodées dans une vue structurée et colorée : le Header (algorithme et type), le Payload (claims, expiration et scopes) et la signature. Tout le décodage se fait localement dans votre navigateur — le jeton n'est jamais envoyé à un serveur. Pour les jetons HMAC, vous pouvez saisir le secret et vérifier la signature. Pour générer des hachages, utilisez notre Générateur de Hash.

Décoder en 3 étapes

  1. Collez le jeton JWT dans le champ de saisie.
  2. Visualisez le Header, le Payload et la signature décodés automatiquement.
  3. Vérifiez l<strong>expiration</strong> et, si le jeton est HMAC, saisissez le <strong>secret</strong> pour valider la signature.

Structure d'un JWT

Un JWT comporte trois parties encodées en Base64URL et séparées par des points : header.payload.signature.

PartieCouleurSignification
HeaderRougeMétadonnées : algorithme de signature (alg) et type (typ).
PayloadBleuLes claims : données sur l'utilisateur, permissions, émission et expiration.
SignatureSarcelleGarantit l'intégrité du jeton ; calculée sur le header et le payload avec une clé secrète.

Claims enregistrés du JWT

Les claims ci-dessous sont normalisés par la RFC 7519. D'autres claims (personnalisés) peuvent aussi apparaître dans le payload.

ClaimNomSignification
issÉmetteurQui a émis le jeton (issuer).
subSujetSujet du jeton, généralement l'ID de l'utilisateur (subject).
audAudienceDestinataire(s) auquel/auxquels le jeton est destiné (audience).
expExpire leDate/heure d'expiration — après elle, le jeton ne doit plus être accepté (expiration).
nbfValide à partir deDate/heure avant laquelle le jeton n'est pas valide (not before).
iatÉmis leDate/heure d'émission du jeton (issued at).
jtiID du jetonIdentifiant unique du jeton (JWT ID).

Questions fréquentes