Décodeur JWT 🔒 Vos données ne quittent jamais votre navigateur.
Décodez le header et le payload d'un JWT, vérifiez l'expiration. Rien n'est envoyé nulle part.
Le secret ne quitte jamais cette page et n’est pas enregistré.
Explication des claims
Claims du header
| Claim | Valeur | Signification |
|---|
Claims du payload
| Claim | Valeur | Signification |
|---|
À propos de cet outil
Un JWT (JSON Web Token) comporte 3 parties séparées par des points : header, payload et signature. Le header et le payload ne sont que du JSON encodé en Base64URL — quiconque détient le token peut les lire, c'est pourquoi il ne faut jamais mettre de données sensibles dans le payload d'un JWT. Cet outil décode le token, vérifie l'expiration (exp/nbf) et explique chaque claim standard.
Contrairement à beaucoup de décodeurs JWT, tout fonctionne ici à 100 % dans votre navigateur — votre token (qui contient souvent des identifiants de session actifs) n'est jamais envoyé à un serveur.
Questions fréquentes
Un JWT est-il chiffré ?
Non. Un JWT standard est signé, pas chiffré — son header et son payload sont simplement en Base64URL, donc n'importe qui peut les décoder et les lire sans aucune clé. Ne mettez jamais de secrets dans le payload d'un JWT.
Que prouve vraiment « Signature vérifiée » ?
Cela prouve que le header et le payload du token n'ont pas été modifiés depuis que celui qui détient le secret (ou la clé privée) l'a signé. Cela ne dit rien sur la véracité des claims à l'intérieur — c'est une décision d'autorisation distincte que prend votre backend.
Pourquoi cet outil ne peut-il vérifier que les tokens HS256/HS384/HS512 ?
Ce sont des algorithmes symétriques — les vérifier ne nécessite que le même secret partagé utilisé pour signer, que vous pouvez saisir sans risque sur cette page. RS256/ES256 et similaires utilisent une clé privée qui ne doit jamais quitter votre serveur, donc cet outil ne peut pas les vérifier.
Que signifie « alg »: « none » dans le header ?
Cela signifie que le token n'est pas signé du tout — n'importe qui peut modifier son payload et il se « décodera » quand même avec succès. Un serveur qui accepte les tokens alg: none présente une faille grave ; cet outil le signale par un avertissement.
Mon token ou mon secret est-il envoyé à un serveur lors du décodage ou de la vérification ?
Non. Le décodage et la vérification de signature s'exécutent tous deux localement dans votre navigateur via l'API Web Crypto — le secret que vous saisissez n'est jamais enregistré ni transmis.