Décodeur de Tokens JWT

Décodez et analysez les en-têtes et charges utiles de vos jetons JWT en toute sécurité.

Développeur et Code
100% Client-Side · Sécurisé et Privé
Décodeur de Tokens JWT

Décodez et analysez les en-têtes et charges utiles de vos jetons JWT en toute sécurité.

Centre de Connaissances & Guide

Décodeur JSON Web Token (JWT), Signature et Autorisation

Décodeur JSON Web Token (JWT), Signature et Autorisation

Cet outil fonctionne à 100% côté client dans votre navigateur. Vos codes sources, jetons d'accès, clés API et données sensibles ne quittent jamais votre appareil.

Formule & Méthode de Calcul

JWT Structure = Base64Url(Header) . Base64Url(Payload) . Signature

The Token consists of three distinct parts separated by dots. The Header defines the algorithm (e.g., HS256), the Payload contains the user claims, and the Signature cryptographically validates the data.

Bonnes Pratiques & Conseils

  • Never Store Secrets in the Payload: The JWT payload is merely Base64 encoded, not encrypted. Anyone can decode it. Never store passwords, social security numbers, or API keys inside the token payload.
  • Enforce Short Expirations (EXP): Stateless JWTs cannot be easily revoked once issued. Always set the 'exp' claim to 15 or 30 minutes, and use secure HttpOnly refresh tokens to issue new ones.
  • Validate the Signature on the Server: Decoding the payload on the frontend is fine for UI logic, but your backend API must cryptographically verify the signature using your secret key before trusting any data.

Foire Aux Questions

Pourquoi la signature JWT est-elle importante ?
La signature est générée à l'aide d'une clé secrète connue uniquement de votre serveur. Si un pirate manipule la charge utile décodée (par ex. en s'attribuant le rôle « admin »), le serveur la rejettera car la signature ne correspondra plus aux données altérées.
Puis-je décoder un JWT sans la clé secrète ?
Oui. L'en-tête (Header) et la charge utile (Payload) ne sont que des chaînes encodées en Base64Url. N'importe qui peut les décoder et les lire. Vous n'avez besoin de la clé secrète que pour vérifier la signature ou pour générer un nouveau jeton valide.
Qu'est-ce que la revendication (claim) « sub » ?
La revendication « sub » (Subject) est une propriété standard réservée destinée à identifier de manière unique l'utilisateur (habituellement un ID utilisateur de base de données ou un UUID) authentifié par le jeton.