Développeurs
Décodeur de JWT
En-tête, payload, expiration : votre JWT décodé en clair, sans quitter votre navigateur.
En-tête
Payload
Un appel d’API qui renvoie 401, une session qui saute sans raison apparente, un doute sur les rôles embarqués dans un token : décoder le JWT est le premier réflexe de débogage. Collez votre token : l’en-tête et le payload s’affichent immédiatement en JSON formaté et lisible — algorithme, émetteur, sujet, rôles, dates. La date d’expiration est mise en évidence, avec une alerte claire si le token est déjà expiré : la cause la plus fréquente des 401 inexpliqués. Important : le décodage est purement local, rien ne quitte votre navigateur, et aucune vérification de signature n’est effectuée — cet outil lit le contenu, il ne prouve pas son authenticité. Gratuit, sans inscription.
Comment faire ?
- Collez votre token JWT dans la zone d’entrée.
- Lisez l’en-tête et le payload, affichés en JSON formaté.
- Vérifiez la date d’expiration, signalée si elle est dépassée.
- Copiez le JSON décodé si besoin.
Questions fréquentes
Cet outil vérifie-t-il la signature du token ?
Non, volontairement : il décode l’en-tête et le payload (de simples segments Base64URL), mais n’effectue aucune vérification cryptographique. Un token affiché ici peut donc être falsifié ou émis par n’importe qui. La vérification de signature doit se faire côté serveur, avec la clé secrète ou publique de l’émetteur.
Est-ce risqué de coller un JWT ici ?
Le décodage s’exécute entièrement dans votre navigateur : le token n’est envoyé nulle part, ni stocké. Cela dit, un JWT valide est un sésame : évitez par principe de coller un token de production dans quelque outil que ce soit, et préférez un token de test ou déjà expiré quand c’est possible.
Pourquoi mon token est-il signalé comme invalide ?
Un JWT se compose de trois segments Base64URL séparés par des points : header.payload.signature. Les causes classiques d’échec : un token tronqué au copier-coller, un préfixe « Bearer » resté collé devant, des retours à la ligne insérés par un terminal, ou un token qui n’est simplement pas un JWT (session opaque, clé d’API).
Que signifient exp, iat et nbf dans le payload ?
Ce sont des horodatages Unix en secondes : « iat » (issued at) date l’émission, « exp » (expiration) fixe la fin de validité, « nbf » (not before) interdit l’usage avant une date. Un serveur rejette le token hors de cette fenêtre — d’où l’importance d’horloges synchronisées entre services.