Aidez-nous à améliorer JSON Workbench : racontez-nous comment vous l'utilisez.

Décodeur et vérificateur de JWT en ligne

Collez un JWT pour voir son en-tête et son payload, vérifier la signature, le modifier et le resigner, ou tester si votre backend est vulnérable aux failles courantes. Tout dans votre navigateur.

Saisie du token
Algorithme de signature

En attente du jeton JWT

Collez le jeton JWT encodé pour commencer le décodage

En-tête (modifiable)
Charge utile (modifiable)
VÉRIFICATION DE LA SIGNATURE
Aucune clé fournie
JWT · DÉBOGUEUR
Ln 1, Col 1

Le décodeur JWT de JSON Workbench permet de décoder, vérifier et modifier des JSON Web Tokens en toute sécurité dans votre navigateur. Pour d'autres traitements, découvrez le formateur JSON, le décodeur Base64, la comparaison JSON, la comparaison de fichiers et la comparaison de dossiers.

Comment décoder un JWT

Trois étapes pour voir le contenu, modifier des champs et vérifier la signature, le tout en local.

1. Collez le token

Copiez le JWT depuis votre application, votre client d'API ou les DevTools du navigateur et collez-le dans le panneau de gauche.

2. Examinez et modifiez

L'en-tête et le payload sont décodés en JSON lisible immédiatement. Modifiez un champ et le token encodé se met à jour en temps réel.

3. Vérifiez la signature

Saisissez votre secret HMAC ou votre clé publique RSA/EC pour contrôler la signature en local ; la clé n'est envoyée nulle part.

Comprendre la structure d'un JWT

En-tête

Contient les métadonnées : l'algorithme de signature (alg) et le type de token (typ). Encodé en Base64URL, c'est le premier segment.

Payload

Les claims : des données sur l'utilisateur ou la session, comme sub, exp, iat et iss. Non chiffré : lisible par tous.

Signature

Une signature cryptographique de l'en-tête et du payload, faite avec votre secret ou votre clé privée. Modifier n'importe quelle partie du token invalide la signature.

Questions fréquentes

Q: Est-ce sûr de coller ici un vrai JWT ?

A: Oui. Le décodage et la vérification se font dans votre navigateur avec la Web Crypto API et le token n'est envoyé à aucun serveur. Cela dit, s'il s'agit d'un token de production encore valide, mieux vaut le laisser expirer ou en émettre un nouveau.

Q: Quelle différence entre décoder et vérifier un JWT ?

A: Décoder convertit simplement le Base64URL en JSON pour voir l'en-tête et le payload ; n'importe qui peut le faire sans clé. Vérifier utilise le secret ou la clé publique pour confirmer que le token a bien été signé par l'émetteur attendu et n'a pas été modifié.

Q: Que signifie l'alerte « alg:none » ?

A: Que le token n'a pas de signature. Si votre backend l'accepte, n'importe qui peut usurper une identité. L'outil affiche une alerte quand il détecte un tel token.

Q: Puis-je voir si le token a expiré ?

A: Oui. Le champ exp du payload est lu, l'outil indique si le token a expiré et convertit l'horodatage en date lisible.

Pourquoi décoder vos JWT ici

Beaucoup d'outils en ligne envoient votre token à leur serveur pour le décoder. Un JWT contient souvent des identifiants d'utilisateurs et des droits, et un token de production ne se colle pas n'importe où. Ici, le décodage, l'encodage et la vérification se font entièrement dans votre navigateur.

Tout en local

Le token ne quitte pas votre navigateur : pas de journalisation, pas de statistiques, pas de requête serveur.

Édition dans les deux sens

Modifiez le JSON et le token se met à jour aussitôt ; collez un token et le JSON se remplit tout seul.

Vérification de signature

Prend en charge les secrets HMAC HS256/384/512 et les clés publiques RSA RS256/384/512.