Décodeur JWT
NouveauDécodez un JSON Web Token, inspectez les claims et vérifiez les signatures HS256 en local.
A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.
The signature is a keyed hash of the header and payload. It proves the token wasn't altered — verify it below.
| Claim | Value |
|---|
This payload has no standard claims (iss, sub, exp…). All of its data is shown in the Payload panel above.
Runs entirely in your browser. Nothing is uploaded.
Décodez n'importe quel JSON Web Token dans votre navigateur
Ce décodeur JWT transforme une chaîne opaque eyJ… en JSON lisible instantanément. Collez un JSON Web Token et il le divise aux points, décode en Base64URL l'en-tête et le payload, et les affiche côte à côte avec mise en forme, avec la signature brute séparément. C'est le moyen le plus rapide de déboguer un flux d'authentification, d'inspecter un token depuis une réponse d'API ou de confirmer exactement quels claims votre backend émet.
Chaque partie du token est colorée — en-tête, payload et signature — pour que les trois sections de en-tête.payload.signature soient facilement distinguables d'un coup d'œil. Aucun compte requis, aucun envoi vers des serveurs et aucune limite quotidienne de décodages.
Lisez les claims et vérifiez l'expiration en un coup d'œil
Le décodeur met en évidence les claims enregistrés standard définis dans la RFC 7519 — iss, sub, aud, exp, nbf, iat et jti — dans un tableau clair avec la signification en langage courant pour chacun. Les trois claims temporels sont des secondes d'époque Unix, faciles à mal interpréter, donc l'outil les convertit en votre date et heure locale et ajoute une indication relative comme 'émis il y a 5 minutes' ou 'expire dans 59 minutes'.
Le plus important : il répond à la question que vous ouvrez habituellement un débogueur JWT pour poser : ce token est-il encore valide ? Le claim exp est comparé à l'heure actuelle et le token est marqué Valide ou Expiré, en respectant aussi nbf, pour que vous voyiez immédiatement si un token expiré est la raison pour laquelle une requête est rejetée.
Vérifiez la signature — HS256, RS256 et ES256
Décoder montre ce qu'un token affirme ; vérifier prouve que vous pouvez lui faire confiance. Cet outil est aussi un vérificateur de signature JWT : il lit l'algorithme depuis l'en-tête et vérifie la signature localement avec la Web Crypto API du navigateur. Pour HS256, HS384 et HS512 vous fournissez le secret HMAC partagé ; pour RS256, PS256 et ES256 (et leurs variantes 384/512) vous collez la clé publique de l'émetteur au format PEM.
Comme les calculs s'exécutent sur votre appareil, vous pouvez confirmer qu'un token est authentique — que personne n'a altéré le payload — sans envoyer le token, le secret ou la clé à aucun serveur. Une coche verte signifie que la signature correspond ; une croix rouge signifie que le token a été modifié ou que vous utilisez la mauvaise clé.
Construisez et encodez un JWT également
Besoin d'aller dans l'autre sens ? L'encodeur JWT intégré vous permet de créer un token de zéro. Modifiez l'en-tête et le payload en JSON, choisissez un algorithme HMAC, entrez un secret, et il produit un token en-tête.payload.signature correctement signé prêt à copier dans une requête ou un test. Des raccourcis pratiques ajoutent des claims iat et exp actualisés pour que vos tokens de test aient des horodatages réalistes.
Cela fait d'UtiloKit un décodeur et encodeur jwt combiné — inspectez les tokens qui reviennent de votre API et créez-en de nouveaux à envoyer, le tout au même endroit. C'est le même flux de travail que les développeurs utilisent avec jwt.io, mais sans intervention du serveur et sans compte nécessaire.
Comparaison avec jwt.io, token.dev et jwtdecode.com
jwt.io est l'outil JWT le plus reconnu sur le web — créé par Auth0, largement référencé dans la documentation et approuvé par des millions de développeurs. Sa principale limitation est la confidentialité : jwt.io envoie votre token aux serveurs d'Auth0 dans certaines configurations.
token.dev et jwtdecode.com couvrent le décodage de base mais ne prennent pas en charge la vérification de signatures RS256/ES256 avec une clé PEM, qui est l'algorithme utilisé par Auth0, Google, Microsoft Azure AD, Okta et la plupart des fournisseurs OIDC d'entreprise.
Ce décodeur UtiloKit gère tout cela dans le navigateur : décodage, vérification de l'expiration et vérification complète des signatures pour les familles d'algorithmes HS/RS/PS/ES — gratuit, sans compte, sans limite quotidienne et sans rien quitter votre appareil.
Sécurité JWT : ce que le token peut et ne peut pas protéger
Un JWT est signé pour l'intégrité, pas chiffré pour la confidentialité. Toute personne qui détient le token peut lire chaque claim dans le payload — l'encodage Base64URL est trivialement réversible, comme ce décodeur le démontre. Le payload ne doit donc contenir que des identifiants non sensibles : un ID utilisateur, un rôle ou un e-mail. Ne mettez jamais de mots de passe, de données de paiement ou de clés API dans un payload JWT.
La signature protège contre la falsification : si un attaquant modifie même un seul caractère du payload, la signature ne correspondra plus et tout serveur vérifiant avec la bonne clé rejettera le token. La classique attaque alg: none contourne cela en prétendant qu'aucun algorithme n'est utilisé — une vulnérabilité bien connue (CVE-2015-9235) que toute bibliothèque JWT de production devrait bloquer.
Gardez des durées de vie courtes avec exp, transmettez via HTTPS, stockez en mémoire ou dans des cookies httpOnly (pas localStorage), et vérifiez les signatures à chaque requête. Décodez et inspectez vos tokens avec cet outil gratuit pour confirmer que ces propriétés sont correctement configurées avant de déployer en production.
Frequently asked questions
Qu'est-ce qu'un JWT (JSON Web Token) ?
Un JWT est une façon compacte et sûre pour les URL de transporter des informations signées entre deux parties — le plus souvent un token de connexion. Ce sont trois parties Base64URL jointes par des points : en-tête.payload.signature. L'en-tête nomme l'algorithme de signature, le payload contient les claims (données), et la signature permet au récepteur de confirmer que le token n'a pas été altéré. Les JWT sont utilisés par OAuth 2.0, OpenID Connect, Auth0, Firebase, Supabase, AWS Cognito et la plupart des systèmes d'authentification modernes.
Comment décoder un JWT ?
Divisez le token aux deux points et décodez en Base64URL les deux premières parties. L'en-tête et le payload sont du JSON simple une fois décodés ; la troisième partie (la signature) reste binaire. Cet outil le fait instantanément — collez le token et l'en-tête et le payload décodés apparaissent formatés. Rien n'est envoyé nulle part ; le décodage s'exécute dans votre navigateur. Vous n'avez pas besoin du secret ou de la clé privée pour décoder un JWT.
Est-il sûr de décoder un JWT en ligne ?
Avec cet outil, oui — chaque octet est décodé localement dans votre navigateur en JavaScript, et votre token ne touche jamais un serveur, un journal ou une requête réseau. Tout est traité côté client sans backend et sans suivi analytique du contenu du token. Cela dit, un JWT reste une information d'identification : ne collez pas un token de production actif sur un site web auquel vous ne faites pas confiance.
Que contient un JWT ?
Trois parties. L'en-tête est du JSON décrivant le type et l'algorithme de signature, ex. {"alg":"HS256","typ":"JWT"}. Le payload est du JSON contenant les claims — à la fois les enregistrés (sub, exp, iat…) et tout données personnalisées comme des rôles ou un ID utilisateur. La signature est un hachage à clé de l'en-tête et du payload prouvant qu'ils n'ont pas été modifiés. Seule la signature a besoin d'un secret ou d'une clé ; l'en-tête et le payload sont seulement encodés en Base64URL, pas chiffrés.
Comment vérifier si un JWT a expiré ?
Lisez le claim exp — un horodatage Unix en secondes. Si exp est antérieur à l'heure actuelle, le token a expiré et doit être rejeté. Ce décodeur convertit exp en une date lisible, affiche un temps relatif comme 'expiré il y a 3 heures' ou 'expire dans 59 minutes', et marque le token comme Valide ou Expiré automatiquement.
Comment vérifier une signature JWT ?
Décodez l'en-tête pour lire alg, puis recalculez la signature sur en-tête.payload et comparez. Pour HS256/384/512 vous avez besoin du secret partagé ; pour RS256, PS256 ou ES256 vous avez besoin de la clé publique de l'émetteur au format PEM. Cet outil vérifie tous avec la Web Crypto API localement — choisissez l'algorithme correspondant, collez le secret ou la clé publique, et il indique si la signature est authentique.
Peut-on décoder un JWT sans le secret ?
Oui. Décoder ne fait que lire l'en-tête et le payload encodés en Base64URL, qui n'ont besoin d'aucune clé — c'est pourquoi vous ne devez jamais mettre de secrets dans un payload JWT. Le secret ou la clé publique n'est nécessaire que pour vérifier la signature. Décoder vous dit ce qu'un token prétend ; vérifier vous dit si vous devez le croire.
Related tools
Voir tous les outilsValidateur de carte bancaire
Vérifiez un numéro de carte avec l’algorithme de Luhn et détectez son réseau.
Générateur de phrases secrètes
Créez des phrases secrètes mémorisables, basées sur des mots, avec un générateur aléatoire sécurisé.
Générateur de hachages
Calculez des hachages MD5, SHA-1 et SHA-256 en local.
Vérificateur de robustesse de mot de passe
Testez la robustesse d’un mot de passe avec entropie, estimation du temps de cassage et conseils.
Chiffrer / Déchiffrer du texte
Chiffrez et déchiffrez des messages en AES-256 avec une phrase secrète, entièrement dans votre navigateur.
Tax Bracket Calculator
See your 2024 US federal income tax bracket, effective rate and marginal rate — for any filing status.