Inspectez le contenu d’un JSON Web Token (JWT) sans vérifier sa signature cryptographique — utile pour le débogage, pas pour décider de faire confiance.
Structure du jeton
Un JWT comporte trois segments encodés en Base64URL séparés par des points :
- En-tête — typiquement
{"alg":"HS256","typ":"JWT"}indiquant algorithme et type. - Charge utile — claims tels que
sub,exp,iat,audet champs applicatifs personnalisés. - Signature — preuve HMAC ou asymétrique sur
header.payload.
Cet outil décode les deux premières parties en JSON indenté. Le segment de signature est affiché mais non validé.
Quand l’utiliser
Lisez l’expiration (exp) pendant le développement d’API, confirmez les scopes d’un jeton d’accès OAuth, ou expliquez l’anatomie JWT en formation sécurité.
Limites
Décoder n’est pas s’authentifier. N’importe qui peut falsifier une charge ; seule la vérification de signature avec le secret ou la clé publique de l’émetteur prouve l’intégrité. Les particularités de padding Base64URL et les claims binaires peuvent s’afficher imparfaitement. Les jetons collés restent locaux, mais s’ils sont réels il faut encore les traiter comme des secrets.
Exemple
Saisissez les valeurs d’exemple du formulaire et comparez la sortie à une référence connue ; modifiez une entrée à la fois.