Mode d'emploi
- Collez votre JWT dans la zone « Jeton encodé » pour afficher son contenu.
- Choisissez Claims dans Affichage pour lire les déclarations du jeton.
- Sélectionnez UTC dans Fuseau horaire des dates pour lire les dates sans utiliser le fuseau local.
Exemples
Inspecter un jeton de test non signé
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJhbGljZSJ9.
En-tête: {"alg":"none","typ":"JWT"}
Payload: {"sub":"alice"}
Pas de claim d'expiration (exp) · Signature non vérifiéeLire un jeton copié avec le préfixe Bearer
Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSJ9.c2lnbmF0dXJl
En-tête: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"alice"}
Pas de claim d'expiration (exp) · Signature non vérifiéeFAQ
Un JWT décodé est-il forcément valide ?
Le décodage permet de lire le contenu, mais ne prouve pas son authenticité. La signature n’est vérifiée que si vous fournissez le secret partagé ou la clé publique.
Comment vérifier un JWT RS256 ?
Ouvrez « Vérifier la signature » et collez la clé publique au format PEM, un certificat X.509 au format PEM ou un JWK/JWKS. L'outil utilise uniquement l'algorithme indiqué dans l'en-tête du jeton, qui ne peut pas être modifié, et ne récupère pas les clés depuis une URL.
Mon JWT et ma clé sont-ils envoyés à un serveur ?
Le décodage et la vérification s’exécutent dans votre navigateur : le jeton et la clé ne sont ni transmis ni enregistrés. La page utilise Google Analytics pour des événements contenant uniquement l’identifiant de l’outil, sans jeton, claims ou clé.
Pourquoi mon jeton JWE n’affiche-t-il pas son contenu ?
Un JWE à cinq parties est un jeton chiffré : seul son en-tête est affiché. Cet outil ne déchiffre pas le contenu et n’accepte pas de clé privée.