Outil Développeur Gratuit

Décodeur JWT

Décodez, inspectez et déboguez les JSON Web Tokens. Visualisez les en-têtes, charges utiles et validez l'expiration des jetons.

Un décodeur JWT gratuit et analyseur de jetons qui lit n'importe quel JSON Web Token instantanément. Collez un jeton pour décoder l'en-tête, la charge utile et les revendications standard, vérifier l'expiration et voir quel algorithme de signature a été utilisé. Le décodage se produit entièrement dans votre navigateur, donc vos jetons ne quittent jamais votre machine et rien n'est stocké ou enregistré.

100% Côté Client Aucune Donnée Stockée Aucune Inscription Requise
Token Input
Decoded Token

No token decoded yet

Collez un token JWT et cliquez sur Décoder pour inspecter son contenu.

Need Managed OIDC?

Skycloak fournit l'émission de tokens JWT de niveau entreprise avec rotation automatique des clés. Pas de charge opérationnelle.

Démarrer l'essai gratuit

How to Decode a JWT

Cet analyseur de tokens fait du décodage d'un JWT un travail en deux étapes :

  1. Collez votre token dans la zone de saisie (ou cliquez sur Charger un Exemple pour en essayer un). Le décodeur divise le token sur ses points et lit chaque partie.
  2. Lisez la sortie : le header décodé montre l'algorithme de signature, le payload montre chaque claim, et le panneau de claims standard signale l'expiration (exp) pour que vous puissiez voir d'un coup d'œil si un token est encore valide.

C'est un décodeur pur : il révèle ce qui se trouve dans un jeton mais ne vérifie pas la signature, car cela nécessite le secret ou la clé publique de l'émetteur. Si vous déboguez un flux de connexion OIDC avec Keycloak, les jetons d'accès et d'ID que vous voyez ici proviennent directement de votre fournisseur d'identité, et notre Keycloak documentation explique comment ces revendications sont émises et mappées.

What is a JWT?

Un JSON Web Token (JWT) est un moyen compact et sûr pour les URL de représenter des claims à transférer entre deux parties. Les JWT sont couramment utilisés pour :

  • Authentification: After login, a JWT is issued and sent with each request
  • Autorisation: JWTs contain claims about what the user can access
  • Information Exchange: Securely transmitting data between parties

Les JWT sont autonomes, ce qui signifie que toutes les informations nécessaires sont dans le token lui-même.

JWT Structure

Un JWT se compose de trois parties séparées par des points (.) :

  • Header : Contient le type de token et l'algorithme de signature (ex : RS256, HS256)
  • Payload : Contient les claims - déclarations sur l'utilisateur et métadonnées
  • Signature : Vérifie que le jeton n'a pas été modifié

Exemple : eyJhbGc....eyJzdWI....SflKxw...

Common Claims

Standard JWT claims (registered claims) include:

  • iss (Issuer): Who issued the token
  • sub (Subject): Who the token represents
  • aud (Audience): Intended recipient
  • exp (Expiration): When the token expires
  • iat (Issued At) : Quand le token a été émis
  • nbf (Not Before) : Token non valide avant cette heure
  • jti (JWT ID): Unique token identifier

Sécurité Best Practices

  • Vérifiez toujours les signatures : Ne faites pas confiance aux données décodées sans vérification
  • Vérifier l'expiration : Validez toujours le claim exp avant d'accepter les tokens
  • Utilisez HTTPS : Les JWT ne doivent être transmis que sur des connexions sécurisées
  • Gardez les secrets sécurisés : N'exposez jamais les clés de signature dans le code côté client
  • Utilisez des algorithmes appropriés : Préférez RS256 à HS256 pour les clients publics
  • Définissez une courte expiration : Les access tokens doivent avoir une durée de vie courte (minutes, pas jours)

Frequently Asked Questions

Est-il sûr de décoder un JWT dans cet outil ?

Oui. Le décodage s'exécute entièrement dans votre navigateur avec JavaScript, donc le token n'est jamais téléchargé, stocké ou enregistré nulle part. Cela dit, traitez tout access token réel comme un mot de passe : un payload décodé est lisible par l'homme, donc évitez de coller des tokens de production dans des outils auxquels vous ne faites pas confiance.

Does this JWT decoder verify the signature?

Non. C'est un décodeur et analyseur de jetons : il affiche l'en-tête, la charge utile, les revendications et l'algorithme de signature, mais vérifier la signature nécessite le secret de l'émetteur (HS256) ou la clé publique (RS256). Le décodage vous dit ce qu'un jeton revendique ; la vérification vous dit si vous pouvez lui faire confiance, et vous devez toujours vérifier côté serveur.

Comment savoir si un JWT est expiré ?

Regardez le claim exp dans le payload décodé. C'est un timestamp Unix indiquant quand le token cesse d'être valide, et cet analyseur le fait apparaître dans le panneau de claims standard pour que vous puissiez voir l'expiration sans convertir le temps epoch à la main. Un exp manquant signifie que le token n'a pas d'expiration intégrée, ce qui est généralement un signal d'alarme.

Pourquoi mon access token Keycloak est-il si volumineux ?

Les tokens Keycloak portent des rôles de realm et de client, des adhésions à des groupes et tous les mappers de protocole personnalisés que vous ajoutez, de sorte qu'ils grandissent rapidement. Si un token est trop gros pour vos besoins, vous pouvez réduire les claims via les scopes et mappers de client. Les configurations managées gèrent la rotation des clés et les valeurs par défaut saines pour vous : voir Skycloak managed Keycloak hosting.

© 2026 Skycloak. Tous droits réservés. Design par Yasser Soliman