Décoder JWT en ligne — Header, payload et signature

Collez un token JWT pour inspecter le header et le payload en JSON formaté. La signature est affichée séparément — nous ne vérifions pas les signatures ni n'envoyons votre token au serveur.

Chargement…
Décodage JWT — inspecter les tokens localement
Décodez header et payload JWT dans le navigateur. Vérification inline optionnelle avec secret (HMAC) ou clé publique (RSA, RSA-PSS, ECDSA, EdDSA). JWKS et claims : jwt-verify.

Fonctionnement du décodage JWT

Collez le token complet (trois segments Base64URL). Header et payload s'affichent en JSON formaté. Le décodage se met à jour automatiquement. Les éditeurs démarrent vides — utilisez **Charger l’exemple** ou choisissez un algorithme pour charger une fixture de démo. Vérification optionnelle avec secret ou clé publique selon l'algorithme. alg=none = JWT non signé. Pour JWKS, audience ou issuer : jwt-verify.

Confidentialité et limites

Les tokens ne quittent jamais votre navigateur. Pas de fetch JWKS distant ni validation exp/nbf/aud ici. Associez jwt-encode pour les fixtures ou jwt-verify pour les politiques asymétriques complètes.

Workflow typique

Jeton d'accès OAuth

Entrée exemple

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

Sortie attendue

Header : alg/typ ; payload : sub, exp, scopes.

Déboguer des 401

Entrée exemple

Coller le token depuis l'onglet Réseau

Sortie attendue

Vérifier exp et issuer avant d'incriminer les routes API.

Utilitaires encode liés

Pour signer des HS256 de fixtures : jwt-encode. Encoder/décoder ici ne vérifie pas la confiance — utilisez votre fournisseur d’identité.

FAQ décodage JWT

Décoder ≠ vérifier

Est-ce que cet outil vérifie les signatures ?

Vérification inline optionnelle pour none (non signé), HMAC (HS256/384/512), RSA (RS256/384/512), RSA-PSS (PS256/384/512), ECDSA (ES256/384/512) et EdDSA (Ed25519) — secret ou clé publique. Pas de JWKS ni claims exp/aud/iss ici. Utilisez jwt-verify pour cela. Décoder seul ne prouve jamais l'authenticité.

Mon token est-il envoyé à FastMinify ?

Jamais — le décodage reste dans le navigateur.

Puis-je coller des refresh tokens en sécurité ?

Le traitement reste local, mais traitez les tokens comme des secrets — évitez le partage d’écran et videz le champ ensuite.

Encodez ou décodez Base64, composants URL et entités HTML — uniquement côté client.