Décodeur JWT, Parser et Inspecteur de Claims

Collez un JSON Web Token, décodez son en-tête et son payload instantanément, inspectez les claims enregistrés, repérez les tokens expirés et copiez du JSON propre pour déboguer les flux d'authentification.

Collez un token pour décoder son en-tête JSON, son payload et ses claims.

Le décodage s'exécute dans votre navigateur. Ne collez pas de secrets de production dans un outil, sauf si votre politique de sécurité l'autorise.

En-tête

{}

Payload

{}

Signature

Aucun segment de signature
Zoom 100%
Studio d'utilitaires

Voulez-vous cet outil sur votre site web ?

Personnalisez les couleurs y le mode sombre pour WordPress, Notion ou votre propre site.

Questions fréquemment posées

Décoder un JWT prouve-t-il que le token est valide ?

Non. Le décodage révèle uniquement l'en-tête et le payload encodés en base64url. Un token n'est digne de confiance qu'après que la signature, l'émetteur, l'audience, l'expiration et les claims associés ont été validés par l'application ou le fournisseur d'identité.

Puis-je utiliser ce décodeur JWT pour les access tokens et les ID tokens ?

Oui. Le décodeur est utile pour inspecter les access tokens OAuth, les ID tokens OpenID Connect, les tokens de session et les tokens service à service, tant qu'ils utilisent le format JWT standard en trois parties.

Pourquoi le panneau de signature ne vérifie-t-il pas le token ?

La vérification JWT nécessite le secret correct, la clé publique ou la configuration JWKS. Cet outil se concentre intentionnellement sur le décodage et l'inspection afin que les développeurs puissent voir le contenu du token sans prétendre qu'une chaîne de signature visible constitue une preuve de validité.

Que dois-je vérifier en premier lors du débogage d'un JWT ?

Commencez par exp, nbf, iss, aud et alg. La plupart des problèmes réels en production proviennent de tokens expirés, de décalage d'horloge, de valeurs d'audience incorrectes, d'URL d'émetteur inattendues ou d'hypothèses d'algorithme non sécurisées.

# Décodez les JWT sans perdre le contexte de sécurité

Un JSON Web Token semble compact, mais il contient souvent le détail exact qui explique un échec d'authentification: l'algorithme de signature, l'émetteur, l'audience, le sujet, la date d'émission, la date de début de validité, l'expiration et les claims d'autorisation spécifiques à l'application. Ce décodeur JWT, parser et inspecteur de claims transforme les trois segments du token en JSON lisible pour que vous puissiez déboguer les flux d'authentification plus rapidement.

Décodé ne signifie pas digne de confiance

Avertissement
N'importe qui peut décoder un JWT en base64url. La confiance ne commence qu'après que votre application a vérifié la signature avec le secret, la clé publique ou le JWKS appropriés, puis validé l'émetteur, l'audience, l'expiration et tout claim spécifique au domaine. Utilisez cet outil pour inspecter les données, pas pour accepter un token comme authentique.

# Ce que chaque segment JWT vous dit

Segment Contenu typique Valeur de débogage
En-têteAlgorithme, type de token et ID de clé optionnelIndique si le token attend HS256, RS256, ES256 ou une autre stratégie de vérification.
PayloadClaims enregistrés et claims d'applicationRévèle l'identité, le tenant, les scopes, les rôles, l'expiration et les décalages d'audience.
SignatureOctets de signature cryptographique encodés en base64urlConfirme qu'un segment de signature existe, mais doit être vérifié avec la bonne clé ailleurs.

# Claims qui expliquent généralement les échecs d'authentification

  • exp: si le token a expiré, la logique de renouvellement ou les paramètres d'horloge peuvent être incorrects.
  • nbf: si le token n'est pas encore actif, les horloges du serveur et du fournisseur d'identité peuvent être désynchronisées.
  • iss: si l'URL de l'émetteur diffère de la configuration, le token peut provenir d'un mauvais tenant ou environnement.
  • aud: si l'audience ne correspond pas à l'identifiant de l'API, le token a été émis pour une autre ressource.
  • alg: si l'algorithme est inattendu, votre vérificateur peut rejeter le token ou exposer une erreur de configuration dangereuse.

# Cas d'utilisation d'un parser JWT pendant le développement

Débogage frontend

Inspectez les ID tokens et access tokens reçus après la connexion pour confirmer les scopes, les rôles et les claims de profil.

  • Vérifiez les claims de profil
  • Confirmez les scopes et rôles
  • Comparez les environnements de connexion

QA d'API backend

Comparez les valeurs attendues de l'émetteur et de l'audience avec le token réellement envoyé dans un en-tête Authorization.

  • Validez la forme de l'audience
  • Repérez les décalages d'émetteur
  • Inspectez les bearer tokens

Configuration du fournisseur d'identité

Vérifiez si les claims d'Auth0, Azure AD, Cognito, Keycloak ou d'un fournisseur personnalisé sont structurés comme votre application l'attend.

  • Examinez les données du tenant
  • Vérifiez les claims personnalisés
  • Comparez les mappings du fournisseur

# Erreurs JWT courantes que cet inspecteur rend évidentes

Vérifications rapides contre décisions de confiance

Avantages
  • Voyez les tokens mal formés immédiatement.
  • Convertissez les claims de timestamp Unix en dates lisibles.
  • Repérez les valeurs manquantes d'émetteur, d'audience, de sujet ou de type.
Inconvénients
  • Il ne peut pas connaître votre audience ou émetteur attendu.
  • Il ne peut pas vérifier une signature sans le matériel de clé réel.
  • Il ne peut pas prouver que les scopes et les rôles sont sûrs pour votre application.

Flux de travail recommandé

Décodez le token pour comprendre ce que le client ou l'API a réellement reçu.
Vérifiez exp, nbf, iss, aud, sub et alg avant de poursuivre la logique applicative.
Vérifiez les signatures et les décisions de confiance uniquement dans votre couche d'authentification.
Évitez de partager des JWT de production sensibles dans les tickets, les logs ou les captures d'écran.

Références Bibliographiques