Décodeur JWT
Voyez ce qui se trouve dans un JSON Web Token.
Claims
| Claim | Valeur | Signification |
|---|
Cet outil décode les tokens mais ne vérifie jamais les signatures. Votre token reste dans cet onglet du navigateur.
Fonctionne dans votre navigateur. Rien de ce que vous tapez n'est envoyé nulle part.
- Dates exp et iat lisibles
- Statut d'expiration en un coup d'œil
- Le token reste sur votre appareil
Comment décoder un JWT
- Collez le token, avec ou sans le préfixe Bearer.
- Lisez l'en-tête et le payload, affichés en JSON formaté.
- Consultez le tableau des claims pour l'émetteur, l'audience et l'expiration.
Les trois parties d'un JWT
| Partie | Encodage | Contient |
|---|---|---|
| En-tête | JSON en base64url | Algorithme de signature (alg) et type de token (typ) |
| Payload | JSON en base64url | Les claims : les données réelles du token |
| Signature | Octets en base64url | La preuve que l'en-tête et le payload n'ont pas été modifiés |
Algorithmes de signature courants
| Valeur alg | Type | Remarque |
|---|---|---|
| HS256 | Symétrique, secret partagé | Courant pour une seule appli qui émet et vérifie ses propres tokens |
| RS256 | Asymétrique, RSA | Courant quand une autre partie doit vérifier le token, comme OAuth |
| ES256 | Asymétrique, courbe elliptique | Signatures plus courtes que RSA pour le même niveau de sécurité |
| none | Aucune signature | Un vérificateur devrait toujours rejeter cet algorithme |
Claims standard, selon la RFC 7519
- exp, nbf et iat sont tous des valeurs NumericDate : un nombre entier de secondes depuis l'epoch Unix, jamais des millisecondes.
- aud peut être une simple chaîne ou un tableau de chaînes, quand un token est destiné à plusieurs audiences.
- jti est censé être unique par token, ce qui rend possible le blocage d'un token précis.
- Aucun des claims standard n'est obligatoire. Un token peut ne porter que les claims personnalisés qu'une application définit.
FAQ Décodeur JWT
Quelles sont les trois parties d'un JWT ?
Un en-tête, un payload et une signature, chacun encodé en base64url et joints par des points. L'en-tête nomme l'algorithme de signature, le payload contient les claims, et la signature permet au serveur de vérifier qui a émis le token.
Cet outil vérifie-t-il la signature ?
Non. Il décode l'en-tête et le payload et ne vérifie jamais la signature. Vérifiez les tokens sur votre serveur avec la clé secrète ou publique avant de leur faire confiance. Le token que vous collez ne quitte jamais votre navigateur.
Le payload d'un JWT est-il chiffré ?
Pas dans un JWT signé normal. Il est seulement encodé, donc quiconque détient le token peut le lire, c'est pourquoi les mots de passe et les données privées ne doivent jamais y figurer. Les tokens chiffrés (JWE) ont cinq parties et ont besoin de la clé.
Que signifient exp, iat et nbf ?
Ce sont des durées en secondes depuis le 1er janvier 1970 (UTC). exp est le moment d'expiration du token, iat est son moment d'émission, et nbf est l'heure avant laquelle il ne doit pas être accepté.
Pourquoi mon token s'affiche-t-il comme expiré ?
Son heure exp est antérieure à l'horloge de votre appareil. Les tokens d'accès ne durent souvent que 5 à 60 minutes, donc demandez-en un nouveau, et vérifiez que l'horloge de votre ordinateur est réglée correctement.
Que définit la RFC 7519 ?
Elle définit le format JWT lui-même : trois parties en base64url jointes par des points, et le sens des claims standard comme iss, sub, exp et aud. Elle n'impose aucun algorithme de signature particulier.
Un JWT peut-il être révoqué avant son expiration ?
Pas par le token lui-même, puisque ce n'est que des données signées. Le révoquer avant terme demande un support côté serveur, comme une liste de blocage indexée sur le claim jti, ou une expiration courte associée à un token de rafraîchissement séparé.
Pourquoi exp et iat s'affichent-ils comme de grands nombres plutôt que des dates ?
Ils sont stockés dans le token comme des valeurs NumericDate, un nombre entier de secondes depuis l'epoch Unix (1er janvier 1970 UTC). Cette page affiche le nombre brut à côté d'une date lisible par confort.