Décoder un token JWT
Collez un token JWT pour inspecter son header et son payload décodés — pratique pour déboguer une authentification. Traitement 100% local dans votre navigateur (WebAssembly).
Attention : la signature n'est PAS vérifiée. Cet outil décode uniquement le contenu du token (header et payload) pour vous permettre de l'inspecter — il ne prouve en aucun cas que le token est authentique. Ne faites jamais confiance à un token sur la seule base de son décodage : la vérification cryptographique doit toujours être effectuée côté serveur.
Comment ça marche
Un JWT (JSON Web Token) est composé de trois parties séparées par des points : header.payload.signature. Le header et le payload sont simplement encodés en Base64URL — pas chiffrés — ce qui veut dire que n'importe qui peut voir leur contenu sans clé ni mot de passe. C'est justement l'usage typique de cet outil : coller le token d'authentification renvoyé par une API pour vérifier rapidement ce qu'il contient réellement (date d'expiration exp, rôle utilisateur, identifiant, etc.) pendant le débogage, sans avoir à écrire de code ni à monter un backend.
Pourquoi le token « fonctionne » alors que je l'ai modifié à la main ?
Parce que cet outil ne vérifie pas la signature : il se contente de décoder le Base64URL du header et du payload, exactement comme n'importe quel outil d'inspection. Un serveur correctement configuré, lui, recalculera la signature à partir du contenu et la comparera à celle fournie dans le token — un payload modifié sans la bonne clé secrète sera rejeté à ce moment-là, même s'il se décode parfaitement ici.
Que signifie le champ exp dans le payload ?
exp (« expiration ») est un timestamp Unix (secondes depuis 1970) au-delà duquel le token doit être considéré comme expiré. Un serveur qui respecte la norme JWT refusera toute requête utilisant un token dont l'heure actuelle dépasse cette valeur, indépendamment de la validité de sa signature.
Confidentialité : le décodage se fait entièrement dans votre navigateur via WebAssembly — le contenu de vos tokens, même s'ils contiennent des données sensibles, ne quitte jamais votre appareil.