Aller au contenu
ToolsMinify logo
Outils développeur

Décodeur JWT

Collez un JSON Web Token pour inspecter son en-tête, son payload et sa signature.

À propos de Décodeur JWT

Collez un JSON Web Token pour inspecter son en-tête, son payload et sa signature. Ce décodeur JWT gratuit découpe le jeton aux points, décode en Base64URL les deux premières parties et affiche le JSON indenté. Il ne vérifie pas la signature - traitez les claims comme non fiables tant qu'un serveur ne les a pas contrôlées. Tout s'exécute côté client ; le jeton ne quitte pas votre navigateur.

Comment utiliser Décodeur JWT

  1. Collez un JWT dans le champ. Un préfixe Bearer est facultatif et est retiré automatiquement.
  2. L'en-tête et le payload apparaissent en JSON indenté. La signature est le troisième segment brut.
  3. Copiez n'importe quelle section en un clic.
  4. Si le jeton est mal formé, une courte erreur indique si la structure, l'encodage ou le JSON est en cause.

Exemples de Décodeur JWT

JWT standard en trois parties

header.payload.signature se décode en un en-tête JSON (alg, typ), un payload JSON (claims telles que sub, iat, exp) et une signature Base64URL.

En-tête Authorization

Collez Bearer eyJ... - l'outil retire le préfixe Bearer et décode le jeton.

JWT non sécurisé (alg none)

Un jeton avec un troisième segment vide se décode quand même. Le champ signature reste vide - cet outil ne vérifie toujours rien.

Lire le guide complet

Comment utiliser Décodeur JWT : guide complet (2026) - 5 min de lecture

Questions fréquentes sur Décodeur JWT

Qu'est-ce qu'un JWT ?
Un JSON Web Token est constitué de trois parties encodées en Base64URL et séparées par des points : un en-tête, un payload de claims et une signature. Les API les utilisent comme jetons bearer. Cet outil décode seulement les parties pour que vous puissiez les lire.
Ce décodeur vérifie-t-il la signature ?
Non. La vérification nécessite le secret ou la clé publique et doit avoir lieu sur un serveur de confiance. Décoder montre seulement ce que le jeton affirme, ce que n'importe qui peut falsifier.
Mon jeton est-il envoyé à un serveur ?
Non. Le décodage s'exécute entièrement dans votre navigateur. Rien de ce que vous collez n'est envoyé, journalisé ou stocké.
Pourquoi vois-je une erreur ?
Un JWT valide a exactement trois parties. L'en-tête et le payload doivent être du JSON encodé en Base64URL. Des points en trop, des parties manquantes ou un encodage corrompu produisent une erreur claire.
Puis-je faire confiance aux claims exp, sub ou role depuis cet outil ?
Pas à elles seules. N'importe qui peut créer un jeton avec n'importe quelles claims. Utilisez cette vue pour déboguer des jetons que vous avez déjà, puis vérifiez les signatures dans votre backend.
Qu'est-ce que Base64URL ?
Base64URL est du Base64 où + et / sont remplacés par - et _, souvent sans padding. L'en-tête et le payload d'un JWT utilisent cet encodage pour que le jeton soit sûr dans une URL.
Comment convertir les timestamps Unix de exp/iat d'un JWT en date lisible ?
Dans le payload d'un JWT, `iat` est l'heure d'émission et `exp` l'heure d'expiration (tous deux sont des Unix timestamps). Copiez ces nombres et collez-les dans le Unix Timestamp Converter : https://www.toolsminify.com/converter-tools/timestamp-converter. L'outil affiche la date/heure en UTC et dans votre fuseau horaire local.