Décodeur JWT

Décodez localement des JWT, inspectez les claims et vérifiez optionnellement les signatures HMAC.

Entrée

Privé par conception : votre JWT ne quitte jamais votre appareil. Le décodage ne le rend pas valide ou digne de confiance.

Décodé ne veut pas dire vérifié. Ne collez pas les clés privées de production.

Pièces décodées

Collez un JWT et décodez-le.

Typ

-

Decode

-

Signatur

-

Claims

-

Collez un JWT et décodez-le.

Réclamations

Aucune réclamation décodée.

Bon à savoir

Le décodeur JWT décompose un JSON Web Token en en-tête et payload sans affirmer automatiquement la confiance dans la signature.

Les recherches typiques incluent décodeur JWT et vérifier Bearer Token. Décodé ne signifie pas vérifié.

Cas d’utilisation typiques

Inspecter le payload d’un token API en débogage

Collez un Bearer Token directement et vérifiez des claims comme exp ou iss.

Vérifier localement la signature HMAC d’un token de test

Indiquez un secret de test et une allowlist d’algorithmes pour vérifier la signature HMAC.

Conseils pour de meilleurs résultats

Ne jamais coller de secrets de production

Le champ secret HMAC est réservé aux tests locaux — n’y collez jamais de secrets de production.

Restreindre volontairement la allowlist d’algorithmes

Limitez explicitement les algorithmes autorisés à la valeur attendue.

Comment ça marche

Pas à pas

  1. 1

    Coller le JWT

    Collez le JWT, avec ou sans préfixe « Bearer ».

  2. 2

    Vérifier éventuellement claims et signature

    Indiquez les claims attendus ou un secret HMAC avec allowlist si nécessaire.

  3. 3

    Copier l’en-tête et le payload

    Copiez les parties décodées en JSON ou téléchargez-les.

Fonctions

Vérification HMAC optionnelle

Vérifiez les signatures HMAC localement avec secret et allowlist.

Vérifications de claims

Vérifiez issuer, audience, subject et claims obligatoires attendus.

Traitement local

Votre JWT ne quitte jamais votre appareil.

Questions fréquentes

Décodé signifie-t-il que le token est valide ?

Non. Le décodage montre juste le contenu ; l’authenticité doit être validée séparément.

Dois-je coller des secrets de production pour la vérification ?

Non. N’utilisez le champ secret que pour des tests locaux.

Autres outils