Décoder un JWT et afficher ses claims

Inspectez l’en-tête et les données d’un JWT instantanément, localement.

En-tête
Payload

Comment fonctionne le décodage d’un JWT ?

Un JSON Web Token (JWT) est une chaîne composée de trois parties séparées par des points : l’en-tête, la charge utile (payload), et la signature. Ce décodeur extrait chaque segment, puis convertit l’en-tête et la charge utile du format Base64url vers un format JSON lisible.

Les revendications standard telles que exp (expiration), iat (émission), iss (émetteur) ou aud (audience) sont automatiquement interprétées. Les dates Unix sont traduites en format lisible pour faciliter la compréhension. Tout cela s’effectue immédiatement dans votre navigateur, sans transfert de données.

Limites du décodage local

Ce service affiche le contenu d’un JWT, mais il ne vérifie ni la signature ni l’authenticité du token. Il ne peut pas garantir que le JWT n’a pas été modifié ou falsifié. Aucun mot de passe ou clé secrète n’est requis ni traité.

Si votre JWT est chiffré (JWE), ce décodeur ne pourra ni l’ouvrir ni en afficher le contenu. Il se limite aux tokens encodés, non chiffrés. Enfin, il ne signale pas si un token a été révoqué ou est invalide pour d’autres raisons que l’expiration ou une audience incorrecte.

Sécurité et confidentialité garanties

L’analyse se fait entièrement dans votre navigateur grâce à JavaScript : aucune donnée n’est envoyée sur un serveur, aucun JWT n’est stocké ailleurs que sur votre machine.

Vous pouvez ainsi examiner vos tokens en toute confiance, même s’ils contiennent des informations sensibles. C’est idéal pour déboguer des problèmes d’authentification sans courir le moindre risque de fuite de données.

Questions fréquentes

N’importe qui peut-il lire le contenu d’un JWT ?

Oui, toute personne ayant accès au JWT peut en décoder et lire les informations s’il n’est pas chiffré. Cependant, la signature permet de vérifier l’authenticité, ce que ce décodeur n’effectue pas.

Mon JWT est-il envoyé sur un serveur en l’analysant ici ?

Non, tout le décodage se passe localement dans votre navigateur. Votre token n’est jamais transmis, sauvegardé ou partagé avec ToolMole ou un tiers.

Ce décodeur vérifie-t-il si la signature du JWT est valide ?

Non, il ne fait qu’afficher le contenu. Il ne valide ni la signature, ni l’intégrité du token, et ne peut pas garantir qu’il n’a pas été modifié.

Pourquoi mon token paraît correct ici mais est rejeté ailleurs ?

Ce décodeur n’effectue aucune vérification de validité, de révocation ou de conformité avec les règles d’un service. Un service peut refuser un JWT pour des raisons comme une signature incorrecte ou une audience inadaptée.

Ce service peut-il décoder un JWT chiffré ?

Non, il ne prend en charge que les JWT encodés (JWS). Les JWT chiffrés (JWE) ne peuvent pas être analysés ici.

Un souci ou une idée pour cet outil ? Envoyez-nous votre avis