Encodage de décodage JWT

Décodez et signez les JWT — entièrement dans votre navigateur, rien n'est téléchargé.

Build a token

Result

Un JWT (JSON Web Token) contient un en-tête, une charge utile de revendications et une signature, tous codés en base64url. Cet outil gratuit décode n'importe quel JWT afin que vous puissiez lire ses revendications et voir s'il a expiré, et il peut également signer un tout nouveau jeton HS256 à partir de votre propre en-tête, charge utile et secret. Tout se passe localement à l’aide de l’API Web Crypto intégrée au navigateur, de sorte que vos jetons et secrets ne quittent jamais votre appareil – ce qui est important, car un JWT est souvent l’identifiant.

Foire aux questions

Comment décoder un JWT ?

Collez le jeton dans la case ci-dessus et son en-tête et sa charge utile sont décodés instantanément, ainsi que les badges indiquant l'algorithme et les délais d'émission/expiration. Rien n'est téléchargé - le décodage est une simple analyse d'url base64 effectuée localement, il fonctionne donc hors ligne et est sans danger pour les vrais jetons.

Est-il sécuritaire de coller un vrai jeton ici ?

Oui. Le jeton et tout secret que vous saisissez ne sont jamais transmis nulle part : tout le décodage et la signature s'effectuent dans votre navigateur à l'aide de l'API Web Crypto, et la page continue de fonctionner avec votre réseau déconnecté. C'est délibéré, car un JWT est généralement un identifiant en direct et le coller dans un outil côté serveur entraînerait une fuite.

Peut-il vérifier la signature ?

Oui, pour les jetons HS256. Entrez le secret partagé et l'outil recalcule la signature et vous indique si elle correspond, afin que vous puissiez confirmer qu'un jeton a bien été émis avec cette clé. Les jetons signés avec RS256 ou d'autres algorithmes asymétriques peuvent toujours être décodés, mais leur vérification nécessite la clé publique et n'est pas prise en charge ici.

Comment créer un nouveau jeton ?

Remplissez l'en-tête et la charge utile JSON, entrez un secret et appuyez sur « Signer le jeton (HS256) ». L'outil crée les segments base64url et les signe avec HMAC-SHA256 dans votre navigateur, produisant un jeton que vous pouvez utiliser immédiatement. Utilisez un secret long et aléatoire – les secrets courts sont faciles à forcer.

Que signifie « expiré » sur le badge ?

Le badge lit la déclaration standard « exp », la convertit de l'heure Unix en un horodatage UTC lisible et la compare à l'horloge de votre appareil. Si ce moment est déjà passé, le badge devient rouge, ce qui explique généralement pourquoi une API rejette le jeton.