Outil de développement / 13
Décodeur JWT
Décodez localement l'en-tête et la charge utile d'un JWT — avec un rappel explicite que décoder n'est pas vérifier.
Décodeur JWT: TOEA effectue un décodage Base64URL et analyse les deux premiers segments du JWT ; il n'utilise ni clé, ni émetteur, ni politique de confiance. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.
- Catégorie
- Outils développeur
- Exécutions
- Dans votre navigateur
- Coût
- Gratuit · sans inscription
- Disponibilité
- Prêt à l'emploi
Fonctionne entièrement dans votre navigateur
Décoder uniquement : cet outil ne vérifie pas la signature ni l'authenticité d'un jeton.
Lire les revendications
Un JWT comporte trois parties Base64URL séparées par des points : un en-tête indiquant l'algorithme de signature, une charge utile de revendications, et une signature. Les revendications standard sont iss (qui l'a émis), sub (qui est concerné), aud (pour qui il est destiné), et exp, iat et nbf (quand il expire, quand il a été émis et quand il devient valide). Les heures sont en secondes Unix ; le convertisseur d'horodatage les affiche comme des dates.
Décoder n'est pas vérifier
N'importe qui peut créer un jeton avec n'importe quelles revendications, donc les lire ne prouve rien. Le service récepteur doit vérifier la signature avec la bonne clé, rejeter alg: none, et contrôler l'expiration, l'émetteur et l'audience. Pour les jetons signés avec un secret partagé, le vérificateur de JWT vérifie la signature.
La charge utile est seulement encodée, pas chiffrée : toute personne qui détient le jeton peut la lire. N'insérez jamais de mots de passe ni de données personnelles dans les revendications d'un JWT.
Comment l'utiliser
- Collez un JWT à trois segments.
- Choisissez Décoder le jeton.
- Examinez l'en-tête, les déclarations et la longueur de la signature.
Confidentialité et limitations
Le jeton reste dans votre navigateur. Évitez de coller des identifiants réels dans tout outil ; le décodage ne prouve pas l'authenticité.
Outils associés
Questions fréquentes
Le décodage d'un jeton signifie-t-il qu'il est valide ?
Non. N'importe qui peut créer des déclarations. La signature, l'émetteur, l'audience, l'expiration et la politique doivent être vérifiés par l'application destinataire.
La signature est-elle exposée ?
Le segment de signature encodé et la longueur estimée en octets sont affichés, mais elle n'est pas validée.
Outil gratuit · dans votre navigateur exécutions · aucun compte requis