Aller au contenu
ToolsMinify logo
Tous les articles

Comment utiliser Décodeur JWT : guide complet (2026)

Apprenez à utiliser Décodeur JWT avec des instructions pas à pas, des exemples, des conseils pro et une FAQ. Guide gratuit pour débutants et professionnels.

Mis à jour 22 août 20265 min de lecture

Utilisez Décodeur JWT - gratuit

Ouvrez l'outil en ligne et appliquez ce que vous avez appris dans ce guide.

Ouvrir Décodeur JWT

Qu'est-ce que Décodeur JWT ?

Un décodeur JWT découpe un JSON Web Token en ses trois parties Base64URL pour lire l'en-tête, les claims du payload et la signature. Le Décodeur JWT gratuit de ToolsMinify affiche le JSON indenté dans le navigateur et ne vérifie jamais la signature - utile pour déboguer des jetons, pas pour leur faire confiance. Rien de ce que vous collez n'est envoyé.

Décodez l'en-tête, le payload et la signature d'un JWT dans le navigateur. Décodeur JSON Web Token gratuit - sans vérification de signature, rien n'est envoyé.

Essayez maintenant

Ouvrez le Décodeur JWT gratuit et suivez les étapes ci-dessous - aucun téléchargement requis.

Pourquoi utiliser Décodeur JWT ?

  • Inspectez en-tête, payload et signature dans une seule vue
  • JSON indenté avec un bouton copier par section
  • Retire un préfixe Bearer facultatif automatiquement
  • Erreurs claires en cas de structure, Base64URL ou JSON invalides
  • Décodage uniquement, entièrement côté client - le jeton reste sur votre appareil

Comment utiliser Décodeur JWT - pas à pas

  1. Étape 1 : Collez un JWT dans le champ. Un préfixe Bearer est facultatif et est retiré automatiquement.
  2. Étape 2 : L'en-tête et le payload apparaissent en JSON indenté. La signature est le troisième segment brut.
  3. Étape 3 : Copiez n'importe quelle section en un clic.
  4. Étape 4 : Si le jeton est mal formé, une courte erreur indique si la structure, l'encodage ou le JSON est en cause.

Le Décodeur JWT se trouvé sous Outils développeur. Ouvrez la page de l'outil, saisissez votre entrée dans le champ principal, et les résultats se mettent à jour instantanement. Utilisez le bouton copier pour coller la sortie dans des documents, éditeurs de code ou tableurs.

Cas d'usage courants

Déboguer des jetons bearer d'API

Collez un jeton depuis un en-tête Authorization pour voir alg, typ, sub, exp et d'autres claims sans l'envoyer à un débogueur tiers.

Contrôler les claims d'expiration et d'émission

Lisez iat et exp dans le payload quand une requête est refusée comme non autorisée, puis confirmez que la vraie vérification a toujours lieu sur votre serveur.

Apprendre la structure d'un JWT

Voyez comment header.payload.signature correspond à des objets JSON et à une signature Base64URL, y compris les jetons non sécurisés avec un troisième segment vide.

Comparer des jetons pendant le développement

Décodez deux jetons dans des onglets distincts pour comparer les claims après un login ou un refresh token.

Exemples

  • JWT standard en trois parties : header.payload.signature se décode en un en-tête JSON (alg, typ), un payload JSON (claims telles que sub, iat, exp) et une signature Base64URL.
  • En-tête Authorization : Collez Bearer eyJ... - l'outil retire le préfixe Bearer et décode le jeton.
  • JWT non sécurisé (alg none) : Un jeton avec un troisième segment vide se décode quand même. Le champ signature reste vide - cet outil ne vérifie toujours rien.

Conseils pro

  • Cet outil ne vérifie jamais les signatures. N'importe qui peut falsifier les claims de l'en-tête et du payload.
  • Ne collez pas de secrets de production ni de jetons de session en direct dans un décodeur en ligne que vous ne contrôlez pas - celui-ci reste dans le navigateur, mais l'habitude compte encore.
  • Un JWT valide a exactement trois parties. Un point final manquant sur un jeton non sécurisé fera échouer le décodage.
  • exp et iat sont des timestamps Unix en secondes ; convertissez-les avec un outil d'horodatage si vous avez besoin d'une date lisible.
  • Associez-le au générateur de hachage ou au codeur / décodeur Base64 pour apprendre l'encodage, pas comme substitut à la vérification côté serveur.

Questions fréquentes

Qu'est-ce qu'un JWT ?

Un JSON Web Token est constitué de trois parties encodées en Base64URL et séparées par des points : un en-tête, un payload de claims et une signature. Les API les utilisent comme jetons bearer. Cet outil décode seulement les parties pour que vous puissiez les lire.

Ce décodeur vérifie-t-il la signature ?

Non. La vérification nécessite le secret ou la clé publique et doit avoir lieu sur un serveur de confiance. Décoder montre seulement ce que le jeton affirme, ce que n'importe qui peut falsifier.

Mon jeton est-il envoyé à un serveur ?

Non. Le décodage s'exécute entièrement dans votre navigateur. Rien de ce que vous collez n'est envoyé, journalisé ou stocké.

Pourquoi vois-je une erreur ?

Un JWT valide a exactement trois parties. L'en-tête et le payload doivent être du JSON encodé en Base64URL. Des points en trop, des parties manquantes ou un encodage corrompu produisent une erreur claire.

Puis-je faire confiance aux claims exp, sub ou role depuis cet outil ?

Pas à elles seules. N'importe qui peut créer un jeton avec n'importe quelles claims. Utilisez cette vue pour déboguer des jetons que vous avez déjà, puis vérifiez les signatures dans votre backend.

Qu'est-ce que Base64URL ?

Base64URL est du Base64 où + et / sont remplacés par - et _, souvent sans padding. L'en-tête et le payload d'un JWT utilisent cet encodage pour que le jeton soit sûr dans une URL.

Comment convertir les timestamps Unix de exp/iat d'un JWT en date lisible ?

Dans le payload d'un JWT, `iat` est l'heure d'émission et `exp` l'heure d'expiration (tous deux sont des Unix timestamps). Copiez ces nombres et collez-les dans le Unix Timestamp Converter : https://www.toolsminify.com/converter-tools/timestamp-converter. L'outil affiche la date/heure en UTC et dans votre fuseau horaire local.

Outils connexes dont vous pourriez avoir besoin

Explorez d'autres outils développeur sur ToolsMinify. Des utilitaires connexes sont liés sur la page de Décodeur JWT pour vous aider à terminer votre flux de travail sans quitter le site.

Prêt à commencer ?

Utilisez Décodeur JWT gratuitement - précis, rapide et optimisé pour le mobile.

Utilisez Décodeur JWT - gratuit

Ouvrez l'outil en ligne et appliquez ce que vous avez appris dans ce guide.

Ouvrir Décodeur JWT

Articles connexes