Coller le token
L’outil sépare les trois segments Base64URL et affiche le Header et le Payload JSON en texte brut.
Essayez d’autres mots-clés
Aucun résultat
L’entrée du token, Header, Payload et les claims temporels restent visibles. JSON et Claims partagent des onglets, et la vérification HMAC apparaît seulement lorsqu’elle est nécessaire.
L’outil sépare les trois segments Base64URL et affiche le Header et le Payload JSON en texte brut.
Ouvrez la vue Claims pour voir les dates locales et l’état relatif de exp, nbf et iat, y compris les tokens expirés ou pas encore actifs.
Pour les algorithmes HS, saisissez le secret partagé afin de vérifier localement. Un décodage réussi ne rend pas une signature fiable.
Un JWT comporte trois segments séparés par des points. Header indique l’algorithme et le type, Payload contient les claims et Signature vérifie que les deux premiers segments n’ont pas changé. Les deux premiers sont encodés en Base64URL et peuvent donc être lus sans clé.
Une erreur fréquente en débogage consiste à voir un Payload plausible et à supposer le token valide. Une autorisation réelle doit vérifier côté serveur la signature, l’émetteur, l’audience, la fenêtre temporelle et une liste d’algorithmes autorisés.
isssubaudexpnbfiatjtiDécoder restaure simplement le texte Base64URL en JSON et ne nécessite aucune clé. Vérifier utilise le secret ou la clé publique correcte pour confirmer que le contenu est intact et provient d’un émetteur de confiance.
Dans un JWT classique, Header et Payload sont encodés, pas chiffrés. N’y placez pas de mots de passe, clés privées ou autres secrets qui ne devraient pas être visibles par le client.
exp est l’expiration, nbf le début de validité et iat la date d’émission. Ce sont généralement des horodatages Unix en secondes.
HS256, HS384 et HS512 utilisent un secret partagé saisi explicitement. RS et ES nécessitent des formats de clés publiques et des paramètres de courbe ; cette page les laisse donc en décodage seul.
Non. Le décodage et la vérification HMAC se déroulent uniquement dans la mémoire de la page actuelle, sans envoi au serveur ni stockage navigateur.